CVE-2025-24201
Apple Multiple Products WebKit Out-of-Bounds Write Vulnerability
Beschreibung
CVE-2025-24201 ist eine Out-of-bounds-Write-Schwachstelle in der WebKit-Engine, die in zahlreichen Apple-Produkten verwendet wird, darunter iOS, iPadOS, macOS Sequoia, Safari, watchOS und visionOS. Manipulierte Webinhalte koennen die Web-Content-Sandbox durchbrechen und beliebigen Code auf dem Geraet ausfuehren. Die Schwachstelle wird mit dem hoechstmoeglichen CVSS v3.1-Score von 10.0 (CRITICAL) bewertet.
Apple hat bestaetigt, dass diese Schwachstelle in einem "aeusserst ausgekluegenten Angriff" gegen gezielt ausgewaehlte Personen auf iOS-Versionen vor 17.2 ausgenutzt wurde. Die CISA hat CVE-2025-24201 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. April 2025. Der niedrige EPSS-Score von 0.07 % (21. Perzentil) reflektiert den zielgerichteten Charakter des Angriffs -- er wird nicht breit gestreut, sondern gegen spezifische Ziele eingesetzt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 18.3.1 |
| apple | macos | >= 15.0, < 15.3.2 |
| apple | visionos | < 2.3.2 |
| apple | watchos | < 11.4 |
| apple | ipados | >= 15.8, < 15.8.4; >= 16.7, < 16.7.11; >= 17.0, < 17.7.6; >= 18.0, < 18.3.2 |
| apple | iphone os | >= 15.8, < 15.8.4; >= 16.7, < 16.7.11; >= 17.0, < 18.3.2 |
| debian | debian linux | 11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/122281(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122283(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122284(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122285(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122345(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122346(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122372(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122376(Release Notes, Vendor Advisory)
- http://seclists.org/fulldisclosure/2025/Apr/16(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Apr/7(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Jun/19(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Mar/2(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Mar/3(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Mar/4(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Mar/5(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Oct/1(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Oct/31(Mailing List, Third Party Advisory)
- https://github.com/JGoyd/Glass-Cage-iOS18-CVE-2025-24085-CVE-2025-24201(Third Party Advisory)
- https://github.com/cisagov/vulnrichment/issues/194(Issue Tracking)
- https://lists.debian.org/debian-lts-announce/2025/06/msg00016.html(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24201(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CVE-2025-24201 basiert auf CWE-787 (Out-of-bounds Write), einer Schwachstellenklasse, bei der eine Anwendung Daten ausserhalb der vorgesehenen Speichergrenzen schreibt. Im Fall von WebKit kann manipulierter Webinhalt einen Schreibvorgang ausserhalb der zugewiesenen Speicherbereiche ausloesen, was zur Kompromittierung der Web-Content-Sandbox und zur Ausfuehrung beliebigen Codes fuehrt. Diese Art von Schwachstelle ist besonders gefaehrlich in Browser-Engines, da sie allein durch den Besuch einer manipulierten Webseite ausgeloest werden kann.
Weitere Informationen: CWE-787 -- Out-of-bounds Write
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-24201 sind mit dem hoechstmoeglichen CVSS-Score von 10.0 (CRITICAL) als maximal einzustufen. Der Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk ohne jegliche Voraussetzungen bei geaendertem Scope durchfuehrbar ist. Vertraulichkeit, Integritaet und Verfuegbarkeit (alle High, Scope Changed): Der Angreifer kann aus der Web-Content-Sandbox ausbrechen und damit Zugriff auf das gesamte Betriebssystem erlangen. Dies ermoeglicht die Ausspionierung persoenlicher Daten, die Installation von Ueberwachungssoftware, den Zugriff auf Kameras und Mikrofone sowie die vollstaendige Geraetekontrolle. Die breite Palette betroffener Produkte -- von iPhones und iPads ueber Macs bis hin zu Apple Watch und Vision Pro -- vergroessert die Angriffsflaeche erheblich. Apple hat bestaetigt, dass der Angriff in einem aeusserst ausgekluegenten Szenario gegen gezielt ausgewaehlte Personen eingesetzt wurde.
Exploit-Reifegrad
CVE-2025-24201 weist eine sehr hohe Exploit-Reife auf. Apple hat in seinem Advisory bestaetigt, dass die Schwachstelle "in einem aeusserst ausgekluegenten Angriff gegen spezifisch ausgewaehlte Personen auf iOS-Versionen vor 17.2" ausgenutzt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. CVE-2025-24201 ist als ergaenzender Fix fuer einen Angriff beschrieben, der bereits in iOS 17.2 blockiert wurde. Der niedrige EPSS-Score von 0.07 % (21. Perzentil) reflektiert den zielgerichteten Charakter -- es handelt sich nicht um einen breit gestreuten Exploit, sondern um einen hochentwickelten Angriff, der vermutlich von staatlichen Akteuren oder gut ausgestatteten Bedrohungsgruppen durchgefuehrt wird. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Sofortige Updates installieren: Aktualisieren Sie alle Apple-Geraete auf die folgenden Mindestversionen: iOS 18.3.2 / iPadOS 18.3.2, iPadOS 17.7.6, iOS 16.7.11 / iPadOS 16.7.11, iOS 15.8.4 / iPadOS 15.8.4, macOS Sequoia 15.3.2, Safari 18.3.1, watchOS 11.4 und visionOS 2.3.2.
-
Aeltere Geraete priorisieren: Da der urspruengliche Angriff auf iOS-Versionen vor 17.2 abzielte, sollten insbesondere aeltere Geraete, die noch nicht aktualisiert wurden, mit hoechster Prioritaet gepatcht werden.
-
Browser-Sicherheit erhoehen: Aktivieren Sie Lockdown Mode auf Geraeten von Personen, die einem erhoehten Risiko fuer gezielte Angriffe ausgesetzt sind (Journalisten, Aktivisten, Fuehrungskraefte). Lockdown Mode schraenkt die Angriffsflaeche von WebKit deutlich ein.
-
Netzwerk-Filtering implementieren: Setzen Sie Content-Filtering und Web-Proxy-Loesungen ein, die den Zugriff auf bekannte schaedliche Domains blockieren. Ueberwachen Sie den Netzwerkverkehr auf verdaechtige WebKit-Exploits.
-
Endgeraete-Ueberwachung aktivieren: Implementieren Sie Mobile Device Management (MDM) und Endpoint Detection and Response (EDR) auf allen verwalteten Apple-Geraeten, um Kompromittierungsversuche zu erkennen und zu verhindern.
Technische Details
CVE-2025-24201 betrifft die WebKit-Engine in zahlreichen Apple-Produkten: Safari vor 18.3.1, macOS Sequoia vor 15.3.2, visionOS vor 2.3.2, watchOS vor 11.4 sowie iOS und iPadOS in verschiedenen Versionszweigen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt den hoechstmoeglichen Schweregrad mit geaendertem Scope. Die Schwachstelle ist eine Out-of-bounds-Write-Vulnerabilitaet (CWE-787) in WebKit, bei der manipulierte Webinhalte einen Speicherschreibvorgang ausserhalb der vorgesehenen Grenzen ausloesen. Das Besondere an dieser Schwachstelle ist die Faehigkeit, aus der Web-Content-Sandbox auszubrechen -- einer Sicherheitsbarriere, die normalerweise verhindert, dass von WebKit verarbeitete Inhalte auf das restliche Betriebssystem zugreifen. Apple beschreibt CVE-2025-24201 als ergaenzenden Fix fuer einen Angriff, der bereits in iOS 17.2 blockiert wurde, und bestaetigte auch Auswirkungen auf Debian Linux 11.0 ueber die dort verwendete WebKit-Implementierung.
Häufig gestellte Fragen
Wird CVE-2025-24201 aktiv ausgenutzt?
Ja, Apple hat bestaetigt, dass die Schwachstelle in einem "aeusserst ausgekluegenten Angriff" gegen gezielt ausgewaehlte Personen ausgenutzt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Es handelt sich um einen hochentwickelten, zielgerichteten Angriff.
Welche Produkte sind von CVE-2025-24201 betroffen?
Betroffen sind zahlreiche Apple-Produkte: iOS und iPadOS (mehrere Versionszweige ab 15.8), macOS Sequoia vor 15.3.2, Safari vor 18.3.1, watchOS vor 11.4, visionOS vor 2.3.2. Auch Debian Linux 11.0 ist ueber die WebKit-Implementierung betroffen.
Wie behebe ich CVE-2025-24201?
Installieren Sie umgehend die neuesten Apple-Sicherheitsupdates auf allen Geraeten. Fuer Personen mit erhoehtem Risiko sollte zusaetzlich der Lockdown Mode aktiviert werden, der die WebKit-Angriffsflaeche deutlich reduziert.
Wie schwerwiegend ist CVE-2025-24201?
Mit dem hoechstmoeglichen CVSS-Score von 10.0 (CRITICAL) ist dies eine der schwerwiegendsten Schwachstellen. Der Sandbox-Ausbruch ermoeglicht die vollstaendige Geraetekontrolle. Der zielgerichtete Charakter des Angriffs deutet auf staatliche Akteure hin.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.