CVE-2025-43542CVE-2025-43542是Apple产品中一个高危信息泄露漏洞,CVSS评分达到7.5分。该漏洞存在于FaceTime远程控制功能中,当用户通过FaceTime远程控制另一台Apple设备时,系统状态管理存在缺陷,导致密码字段可能被意外显示。这一问题严重威胁用户敏感凭据安全,攻击者可在用户不知情的情况下获取密码信息。漏洞影响范围涵盖iOS、iPadOS、macOS Sequoia、macOS Tahoe和visionOS等多个Apple核心操作系统平台。Apple已于2025年12月12日通过改进状态管理机制发布安全更新修复此漏洞,建议所有受影响的用户立即升级到最新版本以消除安全风险。
该漏洞的根本原因在于FaceTime远程控制功能中的状态管理逻辑缺陷。当用户A通过FaceTime向用户B发起远程控制请求并获得授权后,用户B的设备屏幕会共享给用户A。在此过程中,如果用户B在设备上输入密码或访问需要认证的应用程序,系统错误地将密码字段内容包含在屏幕共享流中。攻击者利用CVSS向量AV:N(网络可达)的特点,可以在远程场景下无需任何权限(PR:N)或用户交互(UI:N)即可触发此漏洞。由于机密性影响为高(C:H),攻击者能够获取用户的高敏感度凭据信息。漏洞的技术细节表明,问题出在屏幕共享模块未能正确过滤或屏蔽敏感输入字段,违反了安全设计原则中的敏感数据最小化暴露要求。