| 漏洞概述 微软威胁情报部门最新披露的漏洞macOS漏洞(编号CVE-2025-31199)允许攻击者绕过苹果隐私控制机制,访问包括Apple Intelligence缓存文件在内的曝光敏感用户数据。该漏洞被命名为"Sploitlight",攻击其利用方式是存数通过滥用Spotlight插件来泄露受保护文件。
漏洞核心在于macOS内置搜索工具Spotlight处理"导入器"(importers)插件的服务器租用漏洞方式。这些插件原本用于帮助索引Outlook 、曝光Photos等特定应用的攻击内容 。微软研究人员发现: 攻击者可以篡改这些导入器 ,存数在未经用户许可的漏洞情况下扫描并泄露"下载" 、免费模板"图片"等受TCC(透明化 、曝光许可与控制)机制保护的攻击目录数据通过系统日志分块记录文件内容后静默提取所有基于ARM架构的Mac默认安装的Apple Intelligence会缓存地理位置数据、照片视频元数据、存数人脸识别结果及搜索历史等敏感信息攻击流程微软提供的建站模板漏洞概念验证展示了攻击步骤: 修改Spotlight插件的元数据将其放置在特定目录触发扫描即可访问敏感文件夹 由于这些插件无需签名 ,攻击者仅需修改文本文件即可实施攻击,曝光完全绕过系统许可机制 。攻击潜在影响该漏洞的危害不仅限于单台设备: 通过iCloud同步的元数据和人脸识别信息可能使关联的源码库iPhone/iPad设备间接暴露风险这是苹果处理的又一起TCC机制绕过事件,与此前的powerdir 、HM-Surf等漏洞相比 ,Sploitlight利用系统可信组件的模板下载特点使其更具隐蔽性修复建议苹果已在2025年3月发布的macOS Sequoia更新中修复该漏洞。微软感谢苹果安全团队通过协调漏洞披露机制的合作,并强烈建议用户立即安装更新补丁,特别是已启用Apple Intelligence功能的高防服务器Mac用户。 |
数据中心电源的五大趋势华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)免费看电视软件推荐——精彩影音尽在掌握(解放你的电视观影体验,畅享高清精彩内容)以里程音箱如何给你带来震撼音质体验?(探索里程音箱的创新技术与卓越性能)NVIDIA发布云原生超级计算架构:优化算力结构,赋能业务上云,降低数据中心能耗如何评估数据中心?高度互联的生态系统是关键华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)创意雨伞(用独特设计和多功能特性为雨季增添无限乐趣)央广银河(金融增值与财富管理的领先机构)源码库网站建设云服务器企业服务器亿华云香港物理机b2b信息平台