CVE-2025-43515CVE-2025-43515是Apple Compressor软件中的一个严重安全漏洞,CVSS评分高达8.8,属于高危级别。该漏洞允许在同一网络上的未认证攻击者远程执行任意代码。Apple Compressor是Apple公司开发的专业视频转码和压缩软件,广泛应用于影视制作和视频处理领域。漏洞存在于Compressor的服务器功能组件中,该组件默认配置下会接受来自网络的连接请求,而没有进行充分的身份验证和访问控制。攻击者只需与目标主机处于同一邻接网络(如同一WiFi网络或局域网),即可利用此漏洞获取目标系统的代码执行权限。此漏洞由Apple产品安全团队([email protected])发现并报告,于2025年11月13日正式披露。鉴于该漏洞的高危性质和无需认证即可利用的特性,建议所有Compressor用户立即采取修复措施。
该漏洞的根本原因在于Apple Compressor的服务器组件存在设计缺陷。Compressor软件内置了一个服务器功能,用于支持分布式视频转码工作流程,允许用户在网络中发现并利用其他计算机进行视频处理任务。然而,该服务器组件在默认配置下会监听并接受来自网络中任何主机的连接请求,缺乏有效的身份验证机制和访问控制策略。攻击者可以通过发送特制的网络请求来触发远程代码执行。具体而言,攻击者构造包含恶意payload的请求,该请求会被Compressor服务器解析并传递给底层系统调用,最终导致在目标系统上执行任意命令。由于服务器以较高权限运行(通常为用户级别权限),攻击成功后可以获得相应的系统访问能力。Apple通过发布Compressor 4.11.1版本修复了此问题,修复方案为默认拒绝外部网络连接,仅允许本地连接或需要显式授权的连接。攻击向量为邻接网络(AV:A),意味着攻击者必须与目标主机处于同一物理或逻辑网络中,无法通过互联网直接利用此漏洞。