CVE-2025-46288CVE-2025-46288是Apple产品中的一个权限漏洞,于2025年12月17日披露。该漏洞被标记为中危级别,CVSS评分为5.5。攻击向量为本地攻击(AV:L),需要低权限(PR:L),无需用户交互(UI:N)。漏洞的核心问题在于权限限制不足,导致应用程序可能绕过安全检查访问敏感的支付令牌(payment tokens)。受影响的产品包括iOS 26.2、iPadOS 26.2、macOS Tahoe 26.2、visionOS 26.2和watchOS 26.2。机密性影响被评估为高(C:H),而完整性和可用性影响均为无(I:N/A:N)。此漏洞由Apple产品安全团队([email protected])发现并报告。攻击者可通过本地安装的恶意应用利用此漏洞获取用户支付凭证信息,可能导致财务损失和用户隐私泄露。Apple已在相应版本中通过额外限制措施修复了此权限问题。
该漏洞属于权限检查不充分的访问控制问题。在Apple操作系统的安全架构中,应用程序对支付令牌的访问应受到严格限制,通常需要通过系统级的安全检查和权限验证。然而,CVE-2025-46288表明在特定条件下,应用程序能够绕过这些安全机制直接访问敏感的支付令牌数据。攻击者需要具备在目标设备上安装并运行应用程序的能力,这是攻击的前提条件。由于CVSS向量显示需要低权限(PR:L),攻击者可能利用具有基本应用权限的恶意程序来触发漏洞。漏洞利用过程不需要用户交互(UI:N),这意味着攻击可以在后台静默进行。成功利用后,攻击者可获取存储在系统中的支付令牌,这些令牌通常用于应用内购买、数字钱包和其他支付场景。由于机密性影响为高,泄露的支付信息可能被用于未经授权的交易或身份冒充。Apple通过在iOS 26.2、iPadOS 26.2、macOS Tahoe 26.2、visionOS 26.2和watchOS 26.2中实施额外的访问限制来修复此问题。