CVE-2025-43533CVE-2025-43533是Apple产品中的一个中等严重性安全漏洞,由HID设备处理中的边界检查不足引起。该漏洞影响多个Apple操作系统版本,包括iOS 18.7.5及更早版本、iPadOS 18.7.5及更早版本、macOS Sequoia 15.7.4及更早版本、macOS Sonoma 14.8.4及更早版本、macOS Tahoe 26.2及更早版本、tvOS 26.2及更早版本、visionOS 26.2及更早版本、watchOS 26.2及更早版本。攻击者可以通过物理接近目标设备并连接恶意HID设备来利用此漏洞。当用户与恶意HID设备进行交互时,可能导致系统进程意外崩溃,从而影响系统的可用性。该漏洞由Apple产品安全团队([email protected])发现并报告,CVSS 3.1基础评分5.7,属于中等严重级别。Apple已通过改进边界检查的方式修复了此问题,并在相应系统更新中发布了安全补丁。
该漏洞的根本原因在于Apple操作系统内核中的HID(Human Interface Device)驱动模块在处理HID设备输入数据时缺乏充分的边界检查。当恶意HID设备发送异常构造的输入数据时,可能触发缓冲区溢出或越界访问,导致IOKit内核子系统中的相关进程崩溃。由于攻击向量为邻接网络(AV:A),攻击者需要物理接近目标设备或通过USB/Bluetooth连接恶意HID设备。CVSS向量中的用户交互要求(UI:R)表明,漏洞触发需要受害者在设备上执行某种操作,如点击或输入。攻击的成功会导致受影响进程终止,虽然主要影响可用性(A:H),但在高安全要求环境中,进程崩溃可能被进一步利用进行拒绝服务攻击或信息泄露。修复方案通过在HID输入处理流程中添加改进的边界检查,防止异常数据导致内存访问越界。