CVE-2025-46292CVE-2025-46292是Apple iOS和iPadOS系统中存在的安全漏洞,攻击者可以通过本地低权限应用程序绕过系统的权限检查机制,非法访问用户敏感数据。该漏洞的CVSS评分为5.5,属于中等严重程度。攻击向量为本地攻击(AV:L),需要低权限(PR:L),无需用户交互(UI:N),但具有高机密性影响(C:H),可能导致用户隐私数据泄露。漏洞已于2025年12月17日披露,Apple通过在iOS 18.7.3和iPadOS 18.7.3以及iOS 26.2和iPadOS 26.2版本中增加额外的权限检查来修复此问题。此漏洞由Apple产品安全团队([email protected])发现并报告,修复措施主要针对权限验证逻辑进行了强化,防止恶意应用程序通过绕过检查获取未授权的数据访问权限。
该漏洞属于iOS/iPadOS系统的权限验证机制缺陷。本地攻击者利用低权限应用程序,通过特定的调用方式或API利用,绕过系统原有的权限检查流程,从而访问本应受保护的用户敏感数据。CVSS向量显示攻击复杂度为低(AC:L),表明该绕过技术相对简单可行。漏洞影响范围主要涉及系统服务的权限验证模块,可能允许应用访问通讯录、照片、位置信息、健康数据等敏感用户数据。攻击者无需特殊权限提升即可实施攻击,但需要目标设备上已安装恶意应用程序。由于攻击向量为本地(AV:L),攻击者必须能够在此设备上执行代码,这通常通过社会工程学诱导用户安装恶意应用实现。Apple的修复方案是在相关系统服务中增加了额外的权限检查验证,确保即使应用程序通过某些技术手段绕过初步检查,在访问敏感数据时仍需通过二次验证。