CVE-2025-24085

CRITICAL(10.0)KEVErhöhtes Risiko

Apple Multiple Products Use-After-Free Vulnerability

Beschreibung

CVE-2025-24085 ist eine kritische Use-After-Free-Schwachstelle, die mehrere Apple-Produkte betrifft, darunter iOS, iPadOS, macOS, watchOS, tvOS und visionOS. Die Schwachstelle ermoeglicht es einer boeswilligen Anwendung, erhoehte Berechtigungen zu erlangen. Apple hat bestaetigt, dass diese Schwachstelle moeglicherweise gegen iOS-Versionen vor iOS 17.2 aktiv ausgenutzt wurde.

Die Schwachstelle wird mit einem CVSS v3.1-Score von 10.0 (CRITICAL) bewertet -- der hoechstmoegliche Wert. Die CISA hat CVE-2025-24085 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Februar 2025. Der EPSS-Score von 28.43 % (96.4. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Sicherheitsupdates sind fuer alle betroffenen Produkte verfuegbar.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
29. Januar 2025
Fälligkeitsdatum
19. Februar 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 17.7.6; >= 18.0, < 18.3
appleiphone os< 18.3
applemacos>= 13.0, < 13.7.5; >= 14.0, < 14.7.5; >= 15.0, < 15.3
appletvos< 18.3
applevisionos< 2.3
applewatchos< 11.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Unbekannter Schwachstellentyp

Fuer CVE-2025-24085 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Technisch handelt es sich um eine Use-After-Free-Schwachstelle, die konzeptionell CWE-416 (Use After Free) entspricht. Bei dieser Schwachstellenklasse wird auf Speicher zugegriffen, nachdem dieser bereits freigegeben wurde. Dies kann zu Programmabstuerzen, unerwarteten Wertaenderungen oder zur Ausfuehrung beliebigen Codes fuehren, wenn ein Angreifer den freigegebenen Speicherbereich mit kontrollierten Daten fuellen kann.

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-24085 sind mit dem maximalen CVSS-Score von 10.0 als aeusserst kritisch einzustufen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H beschreibt den schwerwiegendsten moeglichen Angriffsvektor. Vertraulichkeit (Hoch): Eine Privilege Escalation ermoeglicht den vollstaendigen Zugriff auf alle Daten des betroffenen Geraets, einschliesslich persoenlicher Fotos, Nachrichten, Passwoerter und Gesundheitsdaten. Integritaet (Hoch): Mit erhoehten Berechtigungen kann ein Angreifer Systemdateien, Anwendungsdaten und Sicherheitseinstellungen manipulieren sowie persistente Schadsoftware installieren. Verfuegbarkeit (Hoch): Die vollstaendige Systemkontrolle ermoeglicht es dem Angreifer, das Geraet unbrauchbar zu machen oder dessen Ressourcen zu missbrauchen. Der Scope-Change (S:C) bedeutet, dass die Schwachstelle Auswirkungen ueber die verwundbare Komponente hinaus auf andere Systemteile haben kann.

Der EPSS-Score von 28.43 % (96.4. Perzentil) und die bestaettigte aktive Ausnutzung unterstreichen die reale Bedrohungslage. Der Ransomware-Status ist als Unknown klassifiziert. Die weite Verbreitung von Apple-Geraeten in Unternehmens- und Privatumgebungen verstaerkt die potenzielle Auswirkung erheblich.

Exploit-Reifegrad

CVE-2025-24085 weist eine hohe Exploit-Reife auf. Apple hat explizit bestaetigt, dass diese Schwachstelle moeglicherweise gegen iOS-Versionen vor iOS 17.2 aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Sicherheitsupdates sind ueber Apples Support-Seiten verfuegbar, darunter iOS 18.3, macOS Sequoia 15.3, tvOS 18.3, visionOS 2.3 und watchOS 11.3. Ein Proof of Concept auf GitHub ist oeffentlich verfuegbar. Der EPSS-Score betraegt 28.43 % (96.4. Perzentil). Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Alle Apple-Geraete aktualisieren: Installieren Sie umgehend die folgenden Updates: iOS 18.3 / iPadOS 18.3, macOS Sequoia 15.3, tvOS 18.3, visionOS 2.3 und watchOS 11.3. Fuer aeltere Geraete stehen iPadOS 17.7.6, macOS Sonoma 14.7.5 und macOS Ventura 13.7.5 zur Verfuegung. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.

  2. Mobile Device Management (MDM) einsetzen: In Unternehmensumgebungen sollten MDM-Loesungen verwendet werden, um das Rollout der Sicherheitsupdates zentral zu steuern und zu ueberwachen. Setzen Sie Richtlinien durch, die die Installation der aktuellen Betriebssystemversionen erzwingen.

  3. Geraete auf Kompromittierung pruefen: Da die Schwachstelle vor dem Patch aktiv ausgenutzt wurde, sollten alle iOS-Geraete mit Versionen vor 17.2 als potenziell kompromittiert betrachtet werden. Pruefen Sie verdaechtige App-Installationen, ungewoehnliches Verhalten und erhoehten Datenverbrauch.

  4. App-Installationen einschraenken: Beschraenken Sie die Installation von Apps auf vertrauenswuerdige Quellen (App Store) und implementieren Sie App-Whitelisting in Unternehmensumgebungen, um die Angriffsflaeche fuer boeswillige Anwendungen zu reduzieren.

  5. Lockdown Mode in Betracht ziehen: Fuer besonders exponierte Benutzer (Journalisten, Aktivisten, Fuehrungskraefte) bietet Apples Lockdown Mode zusaetzlichen Schutz gegen gezielte Angriffe. Evaluieren Sie den Einsatz in Hochsicherheitsumgebungen.

Technische Details

CVE-2025-24085 ist eine Use-After-Free-Schwachstelle in mehreren Apple-Betriebssystemen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H erreicht den maximalen Score von 10.0 und zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist. Der Scope-Change (S:C) bedeutet, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen.

Bei einer Use-After-Free-Schwachstelle wird Speicher nach dessen Freigabe weiterhin referenziert. Wenn ein Angreifer den freigegebenen Speicherbereich mit kontrollierten Daten neu belegen kann (Heap Spraying), laesst sich die Programmsteuerung manipulieren, um beliebigen Code mit erhoehten Berechtigungen auszufuehren. Apple hat das Problem durch verbesserte Speicherverwaltung behoben.

Apple hat bestaetigt, dass die Schwachstelle moeglicherweise gegen iOS-Versionen vor 17.2 aktiv ausgenutzt wurde, was auf einen laengeren Ausnutzungszeitraum hindeutet. Betroffen sind iOS/iPadOS (vor 18.3 bzw. 17.7.6), macOS (Sequoia vor 15.3, Sonoma vor 14.7.5, Ventura vor 13.7.5), tvOS (vor 18.3), visionOS (vor 2.3) und watchOS (vor 11.3). Alle drei Impact-Metriken sind auf High gesetzt.

Häufig gestellte Fragen

Wird CVE-2025-24085 aktiv ausgenutzt?

Ja, Apple hat bestaetigt, dass diese Schwachstelle moeglicherweise gegen iOS-Versionen vor iOS 17.2 aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle ebenfalls in den KEV-Katalog aufgenommen. Der EPSS-Score von 28.43 % (96.4. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit.

Welche Apple-Produkte sind betroffen?

Betroffen sind iOS und iPadOS (vor 18.3 bzw. 17.7.6), macOS (Sequoia vor 15.3, Sonoma vor 14.7.5, Ventura vor 13.7.5), tvOS (vor 18.3), visionOS (vor 2.3) und watchOS (vor 11.3). Praktisch alle Apple-Plattformen sind betroffen.

Warum hat CVE-2025-24085 den maximalen CVSS-Score von 10.0?

Der maximale Score ergibt sich aus der Kombination von netzwerkbasiertem Angriffsvektor, niedriger Komplexitaet, keiner Authentifizierungs- oder Interaktionsanforderung, einem Scope-Change und hohen Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit. Dies bedeutet, dass die Schwachstelle unter den denkbar schlechtesten Bedingungen ausnutzbar ist.

Wie behebe ich CVE-2025-24085?

Aktualisieren Sie alle Apple-Geraete auf die neueste Betriebssystemversion: iOS/iPadOS 18.3, macOS Sequoia 15.3, tvOS 18.3, visionOS 2.3 und watchOS 11.3. Fuer aeltere Geraete sind Backport-Patches verfuegbar (iPadOS 17.7.6, macOS Sonoma 14.7.5, macOS Ventura 13.7.5).

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score17.32%
EPSS-Perzentil96.9%

Daten

Veröffentlicht27. Januar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.