CVE-2025-43507CVE-2025-43507是Apple产品中的一个隐私安全漏洞。该漏洞允许应用程序通过移动敏感数据来识别和指纹识别用户。攻击者可以利用此漏洞在用户不知情的情况下收集设备特定信息,用于追踪用户行为或构建用户画像。此问题影响了多个Apple操作系统版本,包括iOS 18.7.2及更高版本、iPadOS 18.7.2及更高版本、macOS Tahoe 26.1、visionOS 26.1和watchOS 26.1。漏洞的严重程度为中等,CVSS评分为6.5,主要影响系统的机密性和完整性。攻击者无需特殊权限或用户交互即可利用此漏洞,这使得该漏洞具有较高的实际威胁性。用户指纹识别技术允许攻击者通过收集设备配置、应用程序安装列表、网络信息等数据来唯一识别用户设备,即使在清除cookies或使用隐私浏览模式的情况下也能追踪用户。
该漏洞源于Apple操作系统中敏感数据的处理方式不当。应用程序能够访问原本应该被保护的敏感信息,从而实现用户指纹识别功能。攻击者通过调用特定的API或访问系统配置文件,获取设备的唯一标识符、硬件信息、软件版本、浏览器配置等数据。通过组合这些信息,攻击者可以创建一个唯一的设备指纹,用于识别和跟踪特定用户。漏洞利用不需要任何特殊权限,应用程序以普通权限运行即可访问相关数据。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),这意味着漏洞极易被利用。攻击者可以通过JavaScript或其他应用程序接口收集设备信息,并将其发送到远程服务器进行分析。此漏洞被Apple官方归类为隐私问题,并通过移动敏感数据的方式进行了修复。修复后的版本限制了应用程序对敏感系统信息的访问权限。