CVE-2025-60022CVE-2025-60022是发现于iOS版'デジラアプリ'应用中的一个中等严重性安全漏洞。该漏洞的根本原因是应用程序对SSL/TLS证书的验证不充分,属于CWE-295(不正确的证书验证)类别。攻击者可以利用这一漏洞实施中间人攻击(MITM),从而窃听应用程序与服务器之间的加密通信内容,甚至篡改传输的数据。由于该应用可能处理用户的敏感个人信息或财务数据,此漏洞对用户隐私和数据完整性构成潜在威胁。CVSS 3.0评分为4.8(中等),攻击复杂度较高但不需要任何认证或用户交互,攻击者只需处于网络通信路径中即可尝试利用此漏洞。
该漏洞存在于iOS版'デジラアプリ'的网终通信模块中,具体表现为SSL/TLS证书链验证、主机名验证或证书有效期验证存在缺陷。攻击者可以通过以下方式利用此漏洞:1)部署恶意无线接入点或ARP欺骗,在用户不知情的情况下拦截网络流量;2)利用不受信任的网络环境(如公共WiFi)进行中间人攻击;3)部署伪造的SSL证书,该证书由攻击者控制的CA签发,但由于应用未正确验证证书链或主机名,攻击者可以成功进行中间人通信。由于应用未实施证书固定(Certificate Pinning)或双向证书验证,攻击者可以轻易截获并可能篡改用户名、密码、会话令牌等敏感信息。此漏洞的利用需要攻击者具备网络攻击能力,并且用户需要连接到攻击者控制的网络环境。