CVE-2025-24085
Apple Multiple Products Use-After-Free Vulnerability
Beschreibung
CVE-2025-24085 ist eine kritische Use-After-Free-Schwachstelle, die mehrere Apple-Produkte betrifft, darunter iOS, iPadOS, macOS, watchOS, tvOS und visionOS. Die Schwachstelle ermoeglicht es einer boeswilligen Anwendung, erhoehte Berechtigungen zu erlangen. Apple hat bestaetigt, dass diese Schwachstelle moeglicherweise gegen iOS-Versionen vor iOS 17.2 aktiv ausgenutzt wurde.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 10.0 (CRITICAL) bewertet -- der hoechstmoegliche Wert. Die CISA hat CVE-2025-24085 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Februar 2025. Der EPSS-Score von 28.43 % (96.4. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Sicherheitsupdates sind fuer alle betroffenen Produkte verfuegbar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 17.7.6; >= 18.0, < 18.3 |
| apple | iphone os | < 18.3 |
| apple | macos | >= 13.0, < 13.7.5; >= 14.0, < 14.7.5; >= 15.0, < 15.3 |
| apple | tvos | < 18.3 |
| apple | visionos | < 2.3 |
| apple | watchos | < 11.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/122066(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122068(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122071(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122072(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122073(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122372(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122374(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122375(Release Notes, Vendor Advisory)
- http://seclists.org/fulldisclosure/2025/Apr/10(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Apr/5(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Apr/9(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Jan/12(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Jan/13(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Jan/15(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Jan/19(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Jun/19(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Oct/1(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Oct/23(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Oct/30(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Oct/31(Mailing List, Third Party Advisory)
- https://github.com/JGoyd/Glass-Cage-iOS18-CVE-2025-24085-CVE-2025-24201(Third Party Advisory)
- https://github.com/cisagov/vulnrichment/issues/194(Issue Tracking)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24085(US Government Resource)
Schwachstellentyp
Unbekannter Schwachstellentyp
Fuer CVE-2025-24085 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Technisch handelt es sich um eine Use-After-Free-Schwachstelle, die konzeptionell CWE-416 (Use After Free) entspricht. Bei dieser Schwachstellenklasse wird auf Speicher zugegriffen, nachdem dieser bereits freigegeben wurde. Dies kann zu Programmabstuerzen, unerwarteten Wertaenderungen oder zur Ausfuehrung beliebigen Codes fuehren, wenn ein Angreifer den freigegebenen Speicherbereich mit kontrollierten Daten fuellen kann.
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-24085 sind mit dem maximalen CVSS-Score von 10.0 als aeusserst kritisch einzustufen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H beschreibt den schwerwiegendsten moeglichen Angriffsvektor. Vertraulichkeit (Hoch): Eine Privilege Escalation ermoeglicht den vollstaendigen Zugriff auf alle Daten des betroffenen Geraets, einschliesslich persoenlicher Fotos, Nachrichten, Passwoerter und Gesundheitsdaten. Integritaet (Hoch): Mit erhoehten Berechtigungen kann ein Angreifer Systemdateien, Anwendungsdaten und Sicherheitseinstellungen manipulieren sowie persistente Schadsoftware installieren. Verfuegbarkeit (Hoch): Die vollstaendige Systemkontrolle ermoeglicht es dem Angreifer, das Geraet unbrauchbar zu machen oder dessen Ressourcen zu missbrauchen. Der Scope-Change (S:C) bedeutet, dass die Schwachstelle Auswirkungen ueber die verwundbare Komponente hinaus auf andere Systemteile haben kann.
Der EPSS-Score von 28.43 % (96.4. Perzentil) und die bestaettigte aktive Ausnutzung unterstreichen die reale Bedrohungslage. Der Ransomware-Status ist als Unknown klassifiziert. Die weite Verbreitung von Apple-Geraeten in Unternehmens- und Privatumgebungen verstaerkt die potenzielle Auswirkung erheblich.
Exploit-Reifegrad
CVE-2025-24085 weist eine hohe Exploit-Reife auf. Apple hat explizit bestaetigt, dass diese Schwachstelle moeglicherweise gegen iOS-Versionen vor iOS 17.2 aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Sicherheitsupdates sind ueber Apples Support-Seiten verfuegbar, darunter iOS 18.3, macOS Sequoia 15.3, tvOS 18.3, visionOS 2.3 und watchOS 11.3. Ein Proof of Concept auf GitHub ist oeffentlich verfuegbar. Der EPSS-Score betraegt 28.43 % (96.4. Perzentil). Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Alle Apple-Geraete aktualisieren: Installieren Sie umgehend die folgenden Updates: iOS 18.3 / iPadOS 18.3, macOS Sequoia 15.3, tvOS 18.3, visionOS 2.3 und watchOS 11.3. Fuer aeltere Geraete stehen iPadOS 17.7.6, macOS Sonoma 14.7.5 und macOS Ventura 13.7.5 zur Verfuegung. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.
-
Mobile Device Management (MDM) einsetzen: In Unternehmensumgebungen sollten MDM-Loesungen verwendet werden, um das Rollout der Sicherheitsupdates zentral zu steuern und zu ueberwachen. Setzen Sie Richtlinien durch, die die Installation der aktuellen Betriebssystemversionen erzwingen.
-
Geraete auf Kompromittierung pruefen: Da die Schwachstelle vor dem Patch aktiv ausgenutzt wurde, sollten alle iOS-Geraete mit Versionen vor 17.2 als potenziell kompromittiert betrachtet werden. Pruefen Sie verdaechtige App-Installationen, ungewoehnliches Verhalten und erhoehten Datenverbrauch.
-
App-Installationen einschraenken: Beschraenken Sie die Installation von Apps auf vertrauenswuerdige Quellen (App Store) und implementieren Sie App-Whitelisting in Unternehmensumgebungen, um die Angriffsflaeche fuer boeswillige Anwendungen zu reduzieren.
-
Lockdown Mode in Betracht ziehen: Fuer besonders exponierte Benutzer (Journalisten, Aktivisten, Fuehrungskraefte) bietet Apples Lockdown Mode zusaetzlichen Schutz gegen gezielte Angriffe. Evaluieren Sie den Einsatz in Hochsicherheitsumgebungen.
Technische Details
CVE-2025-24085 ist eine Use-After-Free-Schwachstelle in mehreren Apple-Betriebssystemen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H erreicht den maximalen Score von 10.0 und zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist. Der Scope-Change (S:C) bedeutet, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen.
Bei einer Use-After-Free-Schwachstelle wird Speicher nach dessen Freigabe weiterhin referenziert. Wenn ein Angreifer den freigegebenen Speicherbereich mit kontrollierten Daten neu belegen kann (Heap Spraying), laesst sich die Programmsteuerung manipulieren, um beliebigen Code mit erhoehten Berechtigungen auszufuehren. Apple hat das Problem durch verbesserte Speicherverwaltung behoben.
Apple hat bestaetigt, dass die Schwachstelle moeglicherweise gegen iOS-Versionen vor 17.2 aktiv ausgenutzt wurde, was auf einen laengeren Ausnutzungszeitraum hindeutet. Betroffen sind iOS/iPadOS (vor 18.3 bzw. 17.7.6), macOS (Sequoia vor 15.3, Sonoma vor 14.7.5, Ventura vor 13.7.5), tvOS (vor 18.3), visionOS (vor 2.3) und watchOS (vor 11.3). Alle drei Impact-Metriken sind auf High gesetzt.
Häufig gestellte Fragen
Wird CVE-2025-24085 aktiv ausgenutzt?
Ja, Apple hat bestaetigt, dass diese Schwachstelle moeglicherweise gegen iOS-Versionen vor iOS 17.2 aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle ebenfalls in den KEV-Katalog aufgenommen. Der EPSS-Score von 28.43 % (96.4. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit.
Welche Apple-Produkte sind betroffen?
Betroffen sind iOS und iPadOS (vor 18.3 bzw. 17.7.6), macOS (Sequoia vor 15.3, Sonoma vor 14.7.5, Ventura vor 13.7.5), tvOS (vor 18.3), visionOS (vor 2.3) und watchOS (vor 11.3). Praktisch alle Apple-Plattformen sind betroffen.
Warum hat CVE-2025-24085 den maximalen CVSS-Score von 10.0?
Der maximale Score ergibt sich aus der Kombination von netzwerkbasiertem Angriffsvektor, niedriger Komplexitaet, keiner Authentifizierungs- oder Interaktionsanforderung, einem Scope-Change und hohen Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit. Dies bedeutet, dass die Schwachstelle unter den denkbar schlechtesten Bedingungen ausnutzbar ist.
Wie behebe ich CVE-2025-24085?
Aktualisieren Sie alle Apple-Geraete auf die neueste Betriebssystemversion: iOS/iPadOS 18.3, macOS Sequoia 15.3, tvOS 18.3, visionOS 2.3 und watchOS 11.3. Fuer aeltere Geraete sind Backport-Patches verfuegbar (iPadOS 17.7.6, macOS Sonoma 14.7.5, macOS Ventura 13.7.5).
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.