← voltar
CVE-2025-43200mediumsob ataque

CVE-2025-43200

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 4.2epss 1.1%
da publicação à arma
Publicada no NVD16 de jun.
CISA KEV16 de jun.
probabilidade de exploração
1.1%top 37% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-07-07

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha lógica no processamento de fotos ou vídeos compartilhados via iCloud Link, usada por spyware comercial (Paragon Graphite) contra jornalistas específicos, incluindo um jornalista europeu não identificado e Ciro Pellegrino, do Fanpage.it. O CVSS baixo (4.2) reflete a dificuldade formal de exploração descrita pela Apple, mas a exploração real, segundo o Citizen Lab, funcionou como ataque zero-click via iMessage — o que contrasta com a interação do usuário (UI:R) presente no vetor CVSS oficial.

Detalhamento técnico

A falha está no componente Messages/iMessage do iOS, iPadOS, macOS, watchOS e visionOS, no processamento de conteúdo de mídia (foto ou vídeo) compartilhado através de um iCloud Link. A Apple descreve como 'logic issue' — uma falha de lógica de validação, sem checagens suficientes ao processar o payload embutido no link compartilhado. Não há CWE atribuído nas notas oficiais; a categoria mais próxima é falha de validação de conteúdo/lógica de negócio no parsing de anexos de mensagem.

O atacante controla o conteúdo da mídia entregue via iCloud Link e o momento de envio pelo iMessage. A exploração aparentemente não exige nenhuma ação visível da vítima — o Citizen Lab descreve o vetor como 'zero-click iMessage attack', o que diverge do vetor CVSS publicado pela Apple (AV:N/AC:H/PR:N/UI:R), que indica interação do usuário como pré-requisito formal. Essa discrepância é relevante: o CVSS reflete a avaliação de risco genérica da Apple, não necessariamente o comportamento observado na campanha real documentada pelos pesquisadores.

A cadeia de exploração foi usada para entregar o spyware Graphite, da empresa israelense Paragon Solutions, permitindo comprometimento total do dispositivo sem indicação visível ao usuário, segundo a análise forense do Citizen Lab.

Como é explorada

O vetor de entrega é o iMessage: uma conta de atacante (identificada pelo Citizen Lab como 'ATTACKER1') enviou o conteúdo malicioso via link do iCloud para os dispositivos-alvo. Não há evidência pública de que a vítima precise abrir, tocar ou interagir com a mensagem — a caracterização de 'zero-click' pelos pesquisadores sugere que o simples recebimento e processamento automático da mídia pelo Messages foi suficiente para acionar a falha.

A exploração documentada foi extremamente direcionada: apenas indivíduos específicos (jornalistas, na campanha analisada) foram alvo, com infraestrutura dedicada por operador — cada cliente do Paragon usa um servidor de comando e controle próprio. O Citizen Lab associou a infraestrutura ao IP 46.183.184[.]91, hospedado na EDIS Global, ativo pelo menos até abril de 2025. A Apple confirma que esse zero-day foi mitigado a partir do iOS 18.3.1, mas o CVE só foi formalmente atribuído e publicado em junho de 2025, após a investigação forense do Citizen Lab.

A CVE está no catálogo KEV da CISA, confirmando exploração ativa. Contudo, dado o perfil de vítimas (jornalistas e ativistas sob vigilância estatal/comercial) e a natureza cara e artesanal de spyware mercenário como o Graphite, o risco prático para a maioria dos usuários é baixo — o EPSS de 0.01 reflete isso. O risco concentra-se em indivíduos de alto valor de inteligência: jornalistas, ativistas, dissidentes, advogados de direitos humanos.

Versões

Afetadas
iOS e iPadOS anteriores a 15.8.4 (dispositivos mais antigos); iOS e iPadOS anteriores a 16.7.11; iPadOS anterior a 17.7.5; iOS e iPadOS anteriores a 18.3.1; macOS Sequoia anterior a 15.3.1; macOS Sonoma anterior a 14.7.4; macOS Ventura anterior a 13.7.4; visionOS anterior a 2.3.1; watchOS anterior a 11.3.1.
Corrigidas em
iOS 15.8.4 e iPadOS 15.8.4; iOS 16.7.11 e iPadOS 16.7.11; iPadOS 17.7.5; iOS 18.3.1 e iPadOS 18.3.1; macOS Sequoia 15.3.1; macOS Sonoma 14.7.4; macOS Ventura 13.7.4; visionOS 2.3.1; watchOS 11.3.1 — todas lançadas em 10 de fevereiro de 2025.

Como se proteger

A correção definitiva é atualizar para as versões fixas por linha: iOS 15.8.4/iPadOS 15.8.4, iOS 16.7.11/iPadOS 16.7.11, iPadOS 17.7.5, iOS 18.3.1/iPadOS 18.3.1, macOS Sequoia 15.3.1, macOS Sonoma 14.7.4, macOS Ventura 13.7.4, visionOS 2.3.1 e watchOS 11.3.1 — todas lançadas em 10 de fevereiro de 2025, embora o CVE-ID só tenha sido divulgado publicamente em junho de 2025.

Não há paliativo de configuração documentado pela Apple para quem não pode atualizar — o Modo de Bloqueio (Lockdown Mode) da Apple, embora não citado nesta advisory específica, é a mitigação compensatória padrão contra ataques zero-click via iMessage em geral, pois restringe anexos e prévias de mensagens de contatos desconhecidos; seu custo é perda de funcionalidade (anexos, links, chamadas de FaceTime de desconhecidos). Isso não é confirmado pela Apple como mitigação específica para esta CVE, apenas como controle compensatório geral contra a classe de ataque.

Não funciona como mitigação: desativar apenas o iMessage sem atualizar o sistema operacional pode reduzir a superfície mas não corrige a falha subjacente de processamento de mídia, que pode ser acionada por outros vetores que usem o mesmo parser. Dispositivos fora de suporte (hardware não elegível para as versões corrigidas) permanecem vulneráveis sem alternativa.

Como detectar

Não há sinal confiável e acessível para detecção em massa: o vetor é uma mensagem iMessage/iCloud Link individualizada, entregue por infraestrutura dedicada a cada operador de spyware, sem padrão genérico de rede. O Citizen Lab publicou um indicador específico desta campanha — comunicação com o IP 46.183.184[.]91 (hospedado na EDIS Global), associado à 'Fingerprint P1' do Graphite — mas essa infraestrutura é rotativa e específica de um cluster de ataque, não generalizável.

Usuários que suspeitam de comprometimento (por exemplo, após receberem notificação de ameaça da Apple) devem buscar análise forense especializada do dispositivo; ferramentas forenses móveis de código aberto voltadas para detecção de spyware comercial podem identificar artefatos de comprometimento em logs do sistema, mas exigem conhecimento técnico e acesso a backups/diagnósticos do dispositivo.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
This issue was addressed with improved checks. This issue is fixed in iOS 15.8.4 and iPadOS 15.8.4, iOS 16.7.11 and iPadOS 16.7.11, iOS 18.3.1 and iPadOS 18.3.1, iPadOS 17.7.5, macOS Sequoia 15.3.1, macOS Sonoma 14.7.4, macOS Ventura 13.7.4, visionOS 2.3.1, watchOS 11.3.1. A logic issue existed when processing a maliciously crafted photo or video shared via an iCloud Link. Apple is aware of a report that this issue may have been exploited in an extremely sophisticated attack against specific targeted individuals.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N