CVE-2025-43521CVE-2025-43521是Apple macOS中的一个降级漏洞,主要影响基于Intel处理器的Mac计算机。该漏洞源于代码签名验证机制的缺陷,攻击者可能利用降级攻击绕过安全检查,使得旧版本的恶意应用程序能够在系统上以较高权限运行。漏洞导致受影响的应用能够访问敏感用户数据,绕过macOS的安全防护机制。由于该漏洞需要用户交互且为本地攻击向量,攻击场景相对受限,但仍对用户隐私和数据安全构成威胁。Apple已在macOS Sequoia 15.7.3和macOS Tahoe 26.2版本中通过增强代码签名限制修复了此问题。
该漏洞属于代码签名降级攻击类型,攻击者利用macOS代码签名验证机制中的缺陷,诱导系统加载或执行已签名但存在安全问题的旧版本应用程序。在Intel Mac上,由于部分系统组件仍支持向后兼容,攻击者可通过中间人攻击、本地权限提升或诱导用户下载旧版本应用等方式触发降级。成功利用后,恶意应用可绕过沙箱限制,访问用户敏感数据如通讯录、照片、浏览器历史记录等。CVSS向量显示该漏洞本地攻击(AV:L)、低复杂度(AC:L)、无需认证(PR:N)但需要用户交互(UI:R),机密性影响高(C:H),完整性和可用性无影响。修复方案通过增加额外的代码签名验证规则,确保系统拒绝加载签名过时的应用版本。