CVE-2025-31201

CRITICAL(9.8)KEVErhöhtes Risiko

Apple Multiple Products Arbitrary Read and Write Vulnerability

Beschreibung

CVE-2025-31201 ist eine Schwachstelle in mehreren Apple-Produkten, bei der ein Angreifer mit beliebiger Lese- und Schreibfaehigkeit die Pointer Authentication (PAC) umgehen kann. Apple hat das Problem durch Entfernung des verwundbaren Codes behoben. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet, obwohl der praktische Angriff als aeusserst anspruchsvoll beschrieben wird.

Die CISA hat CVE-2025-31201 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 8. Mai 2025. Apple berichtet, dass die Schwachstelle moeglicherweise in einem extrem ausgekluegelten Angriff gegen spezifische Einzelpersonen auf iOS ausgenutzt wurde. Der EPSS-Score von 5.68 % (90. Perzentil) zeigt eine hohe, wenn auch nicht maximale Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
17. April 2025
Fälligkeitsdatum
8. Mai 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applemacos>= 15.0, < 15.4.1
appletvos< 18.4.1
applevisionos< 2.4.1
appleipados< 18.4.1
appleiphone os< 18.4.1

Referenzen

Schwachstellentyp

CWE-1220: Unzureichende Granularität der Zugriffskontrolle

CVE-2025-31201 wird unter CWE-1220 (Unzureichende Granularität der Zugriffskontrolle) klassifiziert. Die Zugriffskontrolle fuer die Pointer Authentication war nicht granular genug implementiert, wodurch ein Angreifer mit vorhandener Lese- und Schreibfaehigkeit den PAC-Schutzmechanismus umgehen konnte. Pointer Authentication ist eine Sicherheitsfunktion in ARM-Prozessoren, die die Integritaet von Zeigern durch kryptographische Signaturen schuetzt.

Weiterfuehrende Informationen: CWE-1220 -- Unzureichende Granularität der Zugriffskontrolle

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-31201 sind im Kontext einer Exploit-Chain besonders schwerwiegend. Laut CVSS-Vektor ist der Angriff remote ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar und erfordert weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N). Vertraulichkeit (High): Die Umgehung der Pointer Authentication ermoeglicht dem Angreifer den Zugriff auf beliebige Speicherbereiche und damit auf sensitive Daten. Integritaet (High): Ohne PAC-Schutz kann der Angreifer Funktionszeiger und Ruecksprungadressen manipulieren, um beliebigen Code auszufuehren. Verfuegbarkeit (High): Die vollstaendige Kontrolle ueber den Programmfluss kann zur Instabilitaet oder Absturz des Systems fuehren. Apple hat bestaetigt, dass diese Schwachstelle moeglicherweise als Teil eines extrem ausgekluegelten Angriffs gegen spezifische Einzelpersonen auf iOS ausgenutzt wurde, was auf staatlich gestuetzte Bedrohungsakteure hindeutet.

Exploit-Reifegrad

CVE-2025-31201 weist eine hohe Exploit-Reife auf, allerdings in einem hochspezialisierten Kontext. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt. Apple berichtet von einem extrem ausgekluegelten Angriff gegen spezifische Einzelpersonen auf iOS, was auf eine staatlich gestuetzte Operation hindeutet. Auf GitHub ist eine Analyse der Angriffskette verfuegbar, die CVE-2025-31201 gemeinsam mit CVE-2025-31200 beschreibt. Diese beiden Schwachstellen bilden zusammen eine vollstaendige Angriffskette: CVE-2025-31200 liefert die initiale Speicherkorruption, und CVE-2025-31201 umgeht den PAC-Schutz fuer die Code-Ausfuehrung. Der EPSS-Score von 5.68 % (90. Perzentil) bestaetigt eine erhoehte Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Apple-Geraete aktualisieren: Installieren Sie umgehend die gepatchten Versionen: tvOS 18.4.1, visionOS 2.4.1, iOS 18.4.1, iPadOS 18.4.1 und macOS Sequoia 15.4.1. Apple hat den verwundbaren Code vollstaendig entfernt.

  2. Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Sicherheitsupdates auf allen Apple-Geraeten in Ihrer Organisation aktiviert sind, um zukuenftige Patches zeitnah zu erhalten.

  3. Mobile Device Management einsetzen: Nutzen Sie MDM-Loesungen, um den Patch-Status aller verwalteten Apple-Geraete zu ueberpruefen und Updates bei Bedarf zentral auszurollen.

  4. Hochrisiko-Benutzer schuetzen: Da der bekannte Angriff gegen spezifische Einzelpersonen gerichtet war, identifizieren Sie Hochrisiko-Benutzer (Fuehrungskraefte, Sicherheitspersonal, Journalisten) und priorisieren Sie deren Geraete-Updates. Erwaegen Sie die Aktivierung des Apple Lockdown Mode fuer besonders gefaehrdete Personen.

  5. Angriffskette beachten: Da CVE-2025-31201 in Kombination mit CVE-2025-31200 ausgenutzt wurde, stellen Sie sicher, dass beide Schwachstellen gepatcht sind. Pruefen Sie Geraete auf Anzeichen einer Kompromittierung, insbesondere ungewoehnliches Verhalten bei der Medienwiedergabe.

Technische Details

CVE-2025-31201 betrifft die Pointer Authentication Code (PAC)-Implementierung in Apple-Betriebssystemen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt einen kritischen Netzwerkangriff. PAC ist ein Hardware-Sicherheitsmechanismus in ARM-Prozessoren (ab A12/M1), der Zeiger mit kryptographischen Signaturen versieht, um Speicherkorruptions-Angriffe zu erschweren. CVE-2025-31201 ermoeglicht es einem Angreifer, der bereits beliebige Lese- und Schreibfaehigkeit auf dem Geraat besitzt, diesen Schutzmechanismus zu umgehen. Die CWE-1220-Klassifizierung deutet darauf hin, dass die Zugriffskontrolle nicht granular genug war, um verschiedene Operationen angemessen einzuschraenken. In der dokumentierten Angriffskette liefert CVE-2025-31200 (Speicherkorruption bei der Audio-Stream-Verarbeitung) die initiale Lese-/Schreibfaehigkeit, und CVE-2025-31201 umgeht anschliessend PAC fuer die Code-Ausfuehrung. Betroffen sind macOS vor 15.4.1, tvOS vor 18.4.1, visionOS vor 2.4.1, iOS/iPadOS vor 18.4.1.

Häufig gestellte Fragen

Wird CVE-2025-31201 aktiv ausgenutzt?

Ja, Apple hat bestaetigt, dass die Schwachstelle moeglicherweise in einem extrem ausgekluegelten Angriff gegen spezifische Einzelpersonen auf iOS ausgenutzt wurde. Die CISA hat CVE-2025-31201 in den KEV-Katalog aufgenommen. Der Angriff deutet auf staatlich gestuetzte Bedrohungsakteure hin.

Welche Produkte sind von CVE-2025-31201 betroffen?

Betroffen sind macOS vor Version 15.4.1 (Sequoia), tvOS vor 18.4.1, visionOS vor 2.4.1 sowie iOS und iPadOS vor 18.4.1. Die Schwachstelle betrifft die Pointer Authentication-Implementierung in Apple-Geraeten mit ARM-Prozessoren.

Wie behebe ich CVE-2025-31201?

Installieren Sie die neuesten Apple-Updates: macOS 15.4.1, tvOS 18.4.1, visionOS 2.4.1 und iOS/iPadOS 18.4.1. Stellen Sie sicher, dass auch CVE-2025-31200 gepatcht ist, da beide Schwachstellen in Kombination ausgenutzt wurden.

Wie schwerwiegend ist CVE-2025-31201?

Mit einem CVSS-Score von 9.8 (CRITICAL) ist die Schwachstelle als aeusserst kritisch einzustufen. Obwohl der bekannte Angriff hochspezialisiert war, ermoeglicht die PAC-Umgehung in Kombination mit einer Speicherkorruptions-Schwachstelle die vollstaendige Uebernahme des betroffenen Geraets.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score14.65%
EPSS-Perzentil96.4%

Daten

Veröffentlicht16. April 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.