CVE-2025-31200
Apple Multiple Products Memory Corruption Vulnerability
Beschreibung
CVE-2025-31200 ist eine Speicherkorruptions-Schwachstelle in mehreren Apple-Produkten, die durch fehlerhafte Bounds-Pruefung bei der Verarbeitung von Audio-Streams in manipulierten Mediendateien entsteht. Ein Angreifer kann durch eine speziell praeparierte Mediendatei beliebigen Code auf dem Geraet ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet.
Die CISA hat CVE-2025-31200 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 8. Mai 2025. Apple berichtet, dass die Schwachstelle moeglicherweise in einem extrem ausgekluegelten Angriff gegen spezifische Einzelpersonen auf iOS ausgenutzt wurde. Der EPSS-Score von 1.73 % (82. Perzentil) zeigt eine erhoehte Ausnutzungswahrscheinlichkeit. In Kombination mit CVE-2025-31201 bildet diese Schwachstelle eine vollstaendige Angriffskette zur Code-Ausfuehrung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | macos | >= 15.0, < 15.4.1 |
| apple | tvos | < 18.4.1 |
| apple | visionos | < 2.4.1 |
| apple | ipados | < 18.4.1 |
| apple | iphone os | < 18.4.1 |
| apple | watchos | < 11.5 |
Referenzen
- https://support.apple.com/en-us/122282(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122400(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122401(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122402(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/122722(Release Notes, Vendor Advisory)
- http://seclists.org/fulldisclosure/2025/Apr/26(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Jun/14(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/May/10(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Oct/0(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2025/Oct/4(Mailing List, Third Party Advisory)
- https://blog.noahhw.dev/posts/cve-2025-31200/(Broken Link, Exploit)
- https://news.ycombinator.com/item?id=44161894(Issue Tracking)
- https://github.com/JGoyd/iOS-Attack-Chain-CVE-2025-31200-CVE-2025-31201/blob/main/Remote%20Crypto%20Attack%20Chain%20.md(Broken Link, Exploit)
- https://github.com/cisagov/vulnrichment/issues/200(Issue Tracking)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-31200(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CVE-2025-31200 basiert auf CWE-787 (Out-of-bounds Write), einer der gefaehrlichsten Schwachstellenklassen fuer Speicherkorruption. Im Fall der Apple-Produkte werden bei der Verarbeitung von Audio-Streams in manipulierten Mediendateien Daten ausserhalb der vorgesehenen Puffergrenzen geschrieben, was zur Korruption angrenzender Speicherbereiche und potenziell zur Code-Ausfuehrung fuehrt.
Weiterfuehrende Informationen: CWE-787 -- Out-of-bounds Write
CWE-119: Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
Zusaetzlich ist CVE-2025-31200 mit CWE-119 (Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers) klassifiziert, der uebergeordneten Kategorie fuer Speicherpufferfehler. Die fehlerhafte Bounds-Pruefung bei der Audio-Verarbeitung faellt unter diese breite Kategorie von Pufferoperationen, die die Speichergrenzen ueberschreiten.
Weiterfuehrende Informationen: CWE-119 -- Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-31200 sind mit einem CVSS-Score von 9.8 nahezu maximal. Der Angriff ist remote ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar und erfordert weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N). Vertraulichkeit (High): Bei erfolgreicher Codeausfuehrung kann der Angreifer auf saemtliche Daten des Geraets zugreifen, einschliesslich Nachrichten, Fotos, Standortdaten, Passwoerter und Verschluesselungsschluessel. Integritaet (High): Der Angreifer kann Software installieren, Systemkonfigurationen aendern und Ueberwachungssoftware einschleusen. Verfuegbarkeit (High): Die vollstaendige Kontrolle ueber das Geraet ermoeglicht das Lahmlegen oder Manipulieren aller Funktionen. Apple hat bestaetigt, dass die Schwachstelle in einem extrem ausgekluegelten Angriff gegen spezifische Einzelpersonen auf iOS ausgenutzt wurde, was auf Spyware-aehnliche Szenarien hindeutet.
Exploit-Reifegrad
CVE-2025-31200 weist eine hohe Exploit-Reife in einem hochspezialisierten Kontext auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt im KEV-Katalog gefuehrt. Apple berichtet von einem extrem ausgekluegelten Angriff gegen spezifische Einzelpersonen auf iOS, was auf staatlich gestuetzte Akteure hindeutet. Auf GitHub ist eine Analyse der Angriffskette verfuegbar. CVE-2025-31200 bildet den ersten Teil der Angriffskette: Die Speicherkorruption bei der Audio-Stream-Verarbeitung liefert dem Angreifer beliebige Lese- und Schreibfaehigkeit, die anschliessend mit CVE-2025-31201 kombiniert wird, um die Pointer Authentication zu umgehen und Code auszufuehren. Der EPSS-Score von 1.73 % (82. Perzentil) zeigt eine erhoehte Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Apple-Geraete aktualisieren: Installieren Sie umgehend tvOS 18.4.1, visionOS 2.4.1, iOS 18.4.1, iPadOS 18.4.1 und macOS Sequoia 15.4.1. Apple hat die Schwachstelle durch verbesserte Bounds-Pruefung behoben. Auch watchOS 11.5 adressiert diese Schwachstelle.
-
Automatische Updates sicherstellen: Aktivieren Sie automatische Sicherheitsupdates auf allen Apple-Geraeten. Pruefen Sie den Update-Status zentral ueber MDM-Loesungen.
-
Verdaechtige Mediendateien vermeiden: Da der Angriff ueber manipulierte Audio-Streams in Mediendateien erfolgt, sensibilisieren Sie Benutzer fuer die Risiken beim Oeffnen unbekannter Mediendateien oder das Abspielen von Medien aus nicht vertrauenswuerdigen Quellen.
-
Lockdown Mode fuer Hochrisiko-Benutzer: Erwaegen Sie die Aktivierung des Apple Lockdown Mode fuer Benutzer, die einem erhoehten Risiko gezielter Angriffe ausgesetzt sind. Der Lockdown Mode schraenkt die Angriffsflaeche erheblich ein.
-
Kompromittierungsindikatoren pruefen: Untersuchen Sie Geraete von Hochrisiko-Benutzern auf Anzeichen einer Kompromittierung, insbesondere ungewoehnliche Prozesse, erhoehten Datenverbrauch oder unerklaerliche Batterie-Entladung. Tools wie das Mobile Verification Toolkit (MVT) koennen bei der Forensik unterstuetzen.
Technische Details
CVE-2025-31200 betrifft die Audio-Verarbeitungskomponente in Apple-Betriebssystemen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt einen kritischen Netzwerkangriff ohne Vorbedingungen. Die Schwachstelle ist eine Speicherkorruption (CWE-787 Out-of-bounds Write, CWE-119 Buffer Operations), die bei der Verarbeitung eines Audio-Streams in einer manipulierten Mediendatei auftritt. Die unzureichende Bounds-Pruefung ermoeglicht es, Daten ueber die Grenzen eines Speicherpuffers hinaus zu schreiben. In der dokumentierten Angriffskette liefert die Speicherkorruption durch CVE-2025-31200 dem Angreifer beliebige Lese- und Schreibfaehigkeit im Speicher des Medienwiedergabe-Prozesses. Diese Faehigkeit wird dann ueber CVE-2025-31201 genutzt, um die Pointer Authentication (PAC) zu umgehen und beliebigen Code auszufuehren. Betroffen sind macOS vor 15.4.1, tvOS vor 18.4.1, visionOS vor 2.4.1, iOS/iPadOS vor 18.4.1 und watchOS vor 11.5.
Häufig gestellte Fragen
Wird CVE-2025-31200 aktiv ausgenutzt?
Ja, Apple hat bestaetigt, dass die Schwachstelle moeglicherweise in einem extrem ausgekluegelten Angriff gegen spezifische Einzelpersonen auf iOS ausgenutzt wurde. Die CISA hat CVE-2025-31200 in den KEV-Katalog aufgenommen. Der bekannte Angriff deutet auf staatlich gestuetzte Akteure hin.
Welche Produkte sind von CVE-2025-31200 betroffen?
Betroffen sind macOS vor 15.4.1, tvOS vor 18.4.1, visionOS vor 2.4.1, iOS und iPadOS vor 18.4.1 sowie watchOS vor 11.5. Die Schwachstelle liegt in der Audio-Verarbeitungskomponente, die in allen Apple-Betriebssystemen vorhanden ist.
Wie behebe ich CVE-2025-31200?
Installieren Sie die neuesten Apple-Updates fuer alle betroffenen Geraete. Stellen Sie sicher, dass auch CVE-2025-31201 gepatcht ist, da beide Schwachstellen gemeinsam in der dokumentierten Angriffskette ausgenutzt wurden.
Wie schwerwiegend ist CVE-2025-31200?
Mit einem CVSS-Score von 9.8 (CRITICAL) ist die Schwachstelle aeusserst kritisch. In Kombination mit CVE-2025-31201 ermoeglicht sie die vollstaendige Uebernahme von Apple-Geraeten allein durch die Verarbeitung einer manipulierten Mediendatei.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.