TR-26-1145 - WhatsApp ve Apple ImageIO Zafiyet Zinciri Ayrıntılı Güvenlik Duyurusu

Toplama Pc

Astsubay
Katılım
12 Şub 2024
Mesajlar
572
1. Genel Bilgi

CVE-2025-55177 (Meta/WhatsApp) zafiyeti ile CVE-2025-43300 (Apple ImageIO) zafiyeti gelişmiş saldırılarda birlikte istismar edilebilmektedir. İlk zafiyet (CVE-2025-55177) uzak içeriğin hedef cihazda işlenmesini tetikleyebilmekte, ikinci zafiyet (CVE-2025-43300) kötü amaçlı görüntünün işlenmesi sırasında bellek bozulmasına yol açabilmektedir. 3,9

Bu birleşim WhatsApp üzerinden iletilen kötü amaçlı görüntülerle kullanıcı etkileşimi gerektirmeyen ve uzaktan kod yürütme sağlayan bir saldırı zinciri olarak tanımlanmaktadır. 9,18

Her iki zafiyet CISA KEV (İstismar Edildiği Bilinen Zafiyetler) kataloğunda yer almaktadır. Etkilenen WhatsApp uygulamaları ve Apple işletim sistemlerinin güvenlik güncellemeleri öncelikle uygulanmalıdır. 1,16,19,20

Güncelleme uygulandığında mevcutsa eski istismarın son bulacağı anlamına gelmemektedir. Güncelleme öncesinde istismar gerçekleşmiş olması durumu ayrıca değerlendirilmelidir.​

İstismar tespiti noktasında kesin bulgu sağlamasa da Whatsapp ayarlarında Bağlı Cihazlar listesi kontrol edilmelidir.​

2. Teknik Detaylar

2.1. Temel Bilgiler

Üreticiler: Meta/WhatsApp ve Apple​

Ürünler: iOS ve Mac için WhatsApp, iOS için WhatsApp Business (iOS, iPadOS ve macOS). 3,20

Zincir saldırı adı: Üretici duyurularında özel bir ad belirtilmemiştir.​

İlgili zafiyetler ve bileşenler:​

  • CVE-2025-55177: WhatsApp bağlı cihaz senkronizasyonunda hatalı yetkilendirme. 19
  • CVE-2025-43300: Apple ImageIO bileşeninde sınır dışı yazma. 20

Saldırı vektörü: Ağ.​

Kullanıcı etkileşimi: Yok. 19,20

Zincirin sonucu: Kullanıcı etkileşimi olmadan uzaktan kod çalıştırma. 18

CVE-2025-55177:

  • CWE: CWE-863 - Hatalı Yetkilendirme. 19
  • CVSS v3.1: 5.4 - Orta (Meta/Facebook CNA). 19
  • Etkilenen sürümler:
    • iOS için WhatsApp: 2.25.21.73 öncesi. 3
    • iOS için WhatsApp Business ve Mac için WhatsApp: 2.25.21.78 öncesi. 3

CNA kaydında üç ürün için etkilenen sürüm aralıkları 2.22.25.2’den başlatılmıştır. 19

CVE-2025-43300:

  • CWE: CWE-787 - Sınır Dışı Yazma. 20
  • CVSS v3.1: 10.0 - Kritik (CISA ADP). 20
  • Etkilenen sürümler, ilgili sürüm ailesinde:
    • iOS/iPadOS 15.8.5, 16.7.12 ve 18.6.2; iPadOS 17.7.10 öncesi. 9,10,14,15
    • macOS Ventura 13.7.8, Sonoma 14.7.8 ve Sequoia 15.6.1 öncesi. 11,12,13

Güvenli sürümler: İlgili ürün ailesinin düzeltme yamaları Bölüm 5’te verilmiştir. Bu yamalar güncel sürüm veya destek durumu anlamına gelmez.​

2.2. Zafiyet Tanımı

CVE-2025-55177 - WhatsApp Bağlı Cihaz Senkronizasyonu

Senkronizasyon mesajlarının eksik yetkilendirilmesi, hedefle ilişkili olmayan bir kullanıcının saldırgan tarafından belirlenen URL’deki içeriğin işlenmesini tetiklemesine imkân verebilmektedir. Kullanıcı etkileşimi gerekmese de Meta’nın CVSS vektöründe saldırgan ayrıcalığı “Düşük” (PR:L) olarak belirtilmiştir. 3,19

CVE-2025-43300 - Apple ImageIO

Özel hazırlanmış görüntünün işlenmesi sırasında sınır dışı yazma oluşmaktadır. Apple, bellek bozulmasına yol açan sorunu sınır denetimlerini iyileştirerek gidermiştir 4,5,6,9

2.3. Zayıflıklar

CVE-2025-55177: CWE-863 - Hatalı Yetkilendirme. 19

CVE-2025-43300: CWE-787 - Sınır Dışı Yazma. 20

Zincir saldırı, uygulamanın yetkilendirme kontrolündeki eksikliği işletim sisteminin görüntü işleme hatasıyla birleştirir. Bu nedenle tekil CVSS puanları zincirin toplam riskini tek başına temsil etmez.​

2.4. Etkiler

Başarılı istismar sonucunda:​

  • Hedef cihazda saldırganın seçtiği uzak içerik işlenebilir. 3
  • Kötü amaçlı görüntü ImageIO’da bellek bozulmasına yol açabilir. 9
  • İki zafiyet birlikte kullanıldığında kullanıcı etkileşimi olmadan uzaktan kod yürütme sağlanabilir. 18

Üretici duyuruları tam cihaz kontrolü, kalıcılık, veri sızdırma veya belirli bir tehdit aktörünün varlığını doğrulamamaktadır. Bu sonuçlar yalnızca bellek bozulması açıklamasından çıkarılmamalıdır. 3,9

2.5. Sömürü Durumu

Aktif istismar: Her iki CVE için gerçek dünya istismarı kaydedilmiştir. 1,16,19,20

Zincirin kullanımı: Meta/WhatsApp birlikte istismar edilmiş olabileceğini; Unit 42 ise zincirin kullanıcı etkileşimsiz kod yürütme sağladığını bildirmektedir. 3,18

CISA KEV kayıtları:​

  • CVE-2025-55177: 02.09.2025. 1,19
  • CVE-2025-43300: 21.08.2025. 16,20

CISA SSVC (Paydaş-Özel Zafiyet Kategorizasyonu) değerlendirmeleri:​

  • CVE-2025-55177: İstismar aktif; otomatize edilebilirlik yok; teknik etki tam. 19
  • CVE-2025-43300: İstismar aktif; otomatize edilebilirlik var; teknik etki tam. 20

Kamuya açık PoC: CVE-2025-43300 için bağımsız materyaller mevcuttur. İncelenen kaynaklarda CVE-2025-55177’yi tek başına veya iki CVE’yi birlikte yeniden üreten, üretici tarafından doğrulanmış tam zincir PoC’si bulunmamaktadır. 7,17,18

3. Risk Değerlendirmesi

CVE-2025-55177

CVSS v3.1 Temel Puan: 5.4 - Orta (Meta/Facebook CNA). 19

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N​

Temel metrikler:​

  • Saldırı vektörü (AV): Ağ
  • Saldırı karmaşıklığı (AC): Düşük
  • Gerekli ayrıcalıklar (PR): Düşük
  • Kullanıcı etkileşimi (UI): Yok
  • Kapsam (S): Değişmedi
  • Gizlilik (C): Düşük
  • Bütünlük (I): Düşük
  • Kullanılabilirlik (A): Yok

CVE-2025-43300

CVSS v3.1 Temel Puan: 10.0 - Kritik (CISA ADP). 20

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H​

Temel metrikler:​

  • Saldırı vektörü (AV): Ağ
  • Saldırı karmaşıklığı (AC): Düşük
  • Gerekli ayrıcalıklar (PR): Yok
  • Kullanıcı etkileşimi (UI): Yok
  • Kapsam (S): Değişir
  • Gizlilik (C): Yüksek
  • Bütünlük (I): Yüksek
  • Kullanılabilirlik (A): Yüksek

EPSS Bilgisi :​

  • CVE-2025-43300: %21.99 (0.21994) (21.09.2026)
  • CVE-2025-55177: %4.30 (0.04304) (21.09.2026)

Günlük değişen olasılık puanıdır; yayımlama tarihinde FIRST üzerinden tarih bilgisiyle doğrulanmalıdır. 21

Kurumsal risk yorumu: KEV kayıtları ve hedefli saldırı bildirimleri nedeniyle yamalanmamış sistemler yüksek öncelikle ele alınmalıdır. Hassas verilere erişen kullanıcılar ve yöneticiler önceliklendirilebilir. 1,3,16

4. Etkisizleştirme (Mitigation)

Risk azaltma ve olay müdahalesi için öneriler:​

  • Uygulama ve işletim sistemi sürümleri doğrulanmalı; güncelleme uyumsuzlukları giderilmelidir.
  • Güvenlik güncellemesi alamayan cihazların hassas kurumsal verilere erişimi yeniden değerlendirilmelidir.
  • Üretici tehdit bildirimi veya şüpheli bulgu bulunan cihazlar güvenlik birimine yönlendirilmeli; olay kayıtları korunarak mobil adli inceleme uygulanmalıdır.
  • Güncelleme sonrasında sürümler yeniden denetlenmelidir. Güncelleme, önceki olası ihlalin giderildiği anlamına gelmez; gerekli ek işlemler olay müdahalesi bulgularına göre belirlenmelidir.

Bu tedbirler güvenlik yamalarının yerine geçmez; kalıcı düzeltme her iki yazılım katmanında uygulanmalıdır.​

5. Kalıcı Çözüm (Remediation)

Üreticilerin düzeltmelerini içeren, cihaz için desteklenen en güncel sürümler kullanılmalıdır. Aşağıda bu zafiyetlere ilişkin yükseltilmesi gereken en düşük versiyonlar listelenmiştir. 3,9,10,11,12,13,14,15

WhatsApp:​

  • iOS için WhatsApp: 2.25.21.73. 3
  • iOS için WhatsApp Business ve Mac için WhatsApp: 2.25.21.78. 3

Apple:​

  • iOS/iPadOS 15 ailesi: 15.8.5; 16 ailesi: 16.7.12. 14,15
  • iPadOS 17 ailesi: 17.7.10; iOS/iPadOS 18 ailesi: 18.6.2. 9,10
  • macOS Ventura: 13.7.8; Sonoma: 14.7.8; Sequoia: 15.6.1. 11,12,13

WhatsApp ve işletim sistemi ayrı ayrı güncellenmeli ve doğrulanmalıdır. Tek bir bileşenin güncellenmesi diğer CVE’yi gidermemektedir; eski sürüm aileleri arasındaki karşılaştırmalar kendi güncelleme dalı içinde yapılmalıdır.​

6. Kaynaklar

1. CISA, KEV - CVE-2025-55177
2. Meta/Facebook, CVE-2025-55177 Güvenlik Duyurusu
3. WhatsApp, 2025 Güvenlik Duyuruları - Ağustos Güncellemesi
4. Apple Product Security / Full Disclosure, iOS/iPadOS 18.6.2
5. Apple Product Security / Full Disclosure, macOS Ventura 13.7.8
6. Apple Product Security / Full Disclosure, iOS/iPadOS 15.8.5
7. b1n4r1b01, CVE-2025-43300 - Bağımsız PoC Çalışması
8. CISA Vulnrichment #201 - Kullanıcı Kaynaklı ADP Güncelleme Talebi
9. Apple, iOS 18.6.2 ve iPadOS 18.6.2
10. Apple, iPadOS 17.7.10
11. Apple, macOS Sequoia 15.6.1
12. Apple, macOS Sonoma 14.7.8
13. Apple, macOS Ventura 13.7.8
14. Apple, iOS 16.7.12 ve iPadOS 16.7.12
15. Apple, iOS 15.8.5 ve iPadOS 15.8.5
16. CISA, KEV - CVE-2025-43300
17. Hunters-sec, CVE-2025-43300 - Bağımsız Analiz
18. Palo Alto Networks Unit 42, LANDFALL Araştırması
19. CVE Program, CVE-2025-55177 - Meta CNA ve CISA ADP kaydı
20. CVE Program, CVE-2025-43300 - Apple CNA ve CISA ADP kaydı
21. FIRST, EPSS - İstismar Olasılığı Puanlama Sistemi
 

Bu konuyu görüntüleyen kullanıcılar

Reklam

Son mesajlar

Yeni Konular

Üst