CVE-2025-43518CVE-2025-43518是Apple产品拼写检查API中的一个逻辑漏洞。该漏洞由于拼写检查功能在处理文本时未正确验证应用程序的访问权限,可能允许恶意应用程序通过拼写检查API不当访问用户文件。攻击者利用此漏洞可以绕过沙箱限制,读取本应受保护的文件内容。该漏洞影响Apple多个操作系统的拼写检查组件,攻击复杂度低但需要目标系统安装了存在漏洞的版本。由于CVSS评分仅为3.3(低危),实际利用难度较高,但仍然建议用户及时更新系统以消除潜在风险。
该漏洞存在于Apple操作系统的Spell Check(拼写检查)API组件中。拼写检查功能在处理用户输入文本时,会调用系统级API进行语法和拼写检查。问题在于API在访问文件进行词典加载或用户词典同步时,未正确验证调用应用程序的文件系统权限。攻击者可以构造特定的应用场景,诱使拼写检查API读取应用程序本无权访问的文件。例如,通过在文本输入框中插入特定字符序列或文件路径引用,触发API的文件访问逻辑,从而获取敏感文件内容。漏洞的利用需要应用程序具备基本的文本输入能力,且攻击者需要了解目标文件的位置和命名规则。