CVE-2025-46279CVE-2025-46279是Apple产品中的一个权限控制漏洞。该漏洞存在于Apple多个操作系统平台,包括iOS、iPadOS、macOS Tahoe、tvOS、visionOS和watchOS。漏洞本质是一个权限问题,攻击者通过本地低权限应用程序,可以识别目标用户设备上安装的其他应用程序列表。这属于用户隐私信息泄露问题,攻击者可以据此推断用户的兴趣爱好、使用习惯,甚至识别用户是否安装了特定的敏感应用(如银行应用、健康应用等),从而进行针对性的后续攻击或社会工程学攻击。该漏洞不需要用户交互,攻击成本低,但由于是本地攻击,攻击面相对有限。CVSS评分3.3分,等级为低危,主要影响系统的机密性。
该漏洞是一个本地权限控制缺陷,存在于Apple多个操作系统的应用沙箱机制中。正常情况下,运行在用户设备上的应用程序应当无法访问其他已安装应用的信息。然而,由于权限检查不充分,恶意应用可以通过以下方式识别用户安装的应用:1) 检查特定应用的URL scheme是否注册;2) 通过系统私有API查询应用列表;3) 读取特定系统目录或配置文件。攻击者利用此漏洞可以构建用户画像,进行精准定位或针对性攻击。例如,识别用户是否安装了银行类、安全类或政治敏感类应用。此漏洞在iOS 18.7.3、iPadOS 18.7.3、iOS 26.2及之后版本中通过添加额外限制得到修复。攻击需要攻击者事先在目标设备上安装恶意应用,且具有本地低权限访问能力。