CVE-2025-43522CVE-2025-43522是一个影响基于Intel处理器的Mac计算机的降级攻击漏洞。该漏洞存在于Apple的代码签名验证机制中,攻击者可能利用此漏洞绕过安全限制,使应用程序能够访问用户敏感数据。该问题在macOS Sequoia 15.7.3和macOS Tahoe 26.2版本中得到修复。漏洞的严重程度为低危,CVSS评分为3.3,主要因为其攻击复杂度较高,需要本地访问权限,但仍然存在潜在的数据泄露风险。Apple通过加强代码签名限制来防止此类降级攻击,确保只有经过正确签名和验证的应用程序才能访问系统资源。
该漏洞属于代码签名降级攻击类型。在正常的macOS安全模型中,应用程序必须经过Apple代码签名验证才能访问敏感API和用户数据。然而,该漏洞允许攻击者利用签名验证机制的缺陷,使系统接受已过期、被撤销或签名不完整的应用程序版本。攻击者可能通过以下方式利用此漏洞:首先准备一个包含旧版本签名的应用程序包;然后利用系统验证逻辑中的时间窗口或缓存问题绕过签名检查;最后以提升的权限访问用户敏感数据,如联系人、照片、位置信息等。由于该漏洞需要本地访问权限,攻击场景主要集中在恶意软件感染或物理访问攻击。