- Katılım
- 12 Şub 2024
- Mesajlar
- 572
1. Genel Bilgi
2. Teknik Detaylar
3. Risk Değerlendirmesi
4. Etkisizleştirme (Mitigation)
5. Kalıcı Çözüm (Remediation)
6. Kaynaklar
CVE-2025-55177 (Meta/WhatsApp) zafiyeti ile CVE-2025-43300 (Apple ImageIO) zafiyeti gelişmiş saldırılarda birlikte istismar edilebilmektedir. İlk zafiyet (CVE-2025-55177) uzak içeriğin hedef cihazda işlenmesini tetikleyebilmekte, ikinci zafiyet (CVE-2025-43300) kötü amaçlı görüntünün işlenmesi sırasında bellek bozulmasına yol açabilmektedir. 3,9
Bu birleşim WhatsApp üzerinden iletilen kötü amaçlı görüntülerle kullanıcı etkileşimi gerektirmeyen ve uzaktan kod yürütme sağlayan bir saldırı zinciri olarak tanımlanmaktadır. 9,18
Her iki zafiyet CISA KEV (İstismar Edildiği Bilinen Zafiyetler) kataloğunda yer almaktadır. Etkilenen WhatsApp uygulamaları ve Apple işletim sistemlerinin güvenlik güncellemeleri öncelikle uygulanmalıdır. 1,16,19,20
Güncelleme uygulandığında mevcutsa eski istismarın son bulacağı anlamına gelmemektedir. Güncelleme öncesinde istismar gerçekleşmiş olması durumu ayrıca değerlendirilmelidir.
İstismar tespiti noktasında kesin bulgu sağlamasa da Whatsapp ayarlarında Bağlı Cihazlar listesi kontrol edilmelidir.
2. Teknik Detaylar
2.1. Temel Bilgiler
Üreticiler: Meta/WhatsApp ve Apple
Zincir saldırı adı: Üretici duyurularında özel bir ad belirtilmemiştir.
İlgili zafiyetler ve bileşenler:
Saldırı vektörü: Ağ.
Zincirin sonucu: Kullanıcı etkileşimi olmadan uzaktan kod çalıştırma. 18
CVE-2025-55177:
CNA kaydında üç ürün için etkilenen sürüm aralıkları 2.22.25.2’den başlatılmıştır. 19
CVE-2025-43300:
Güvenli sürümler: İlgili ürün ailesinin düzeltme yamaları Bölüm 5’te verilmiştir. Bu yamalar güncel sürüm veya destek durumu anlamına gelmez.
2.2. Zafiyet Tanımı
CVE-2025-55177 - WhatsApp Bağlı Cihaz Senkronizasyonu
Senkronizasyon mesajlarının eksik yetkilendirilmesi, hedefle ilişkili olmayan bir kullanıcının saldırgan tarafından belirlenen URL’deki içeriğin işlenmesini tetiklemesine imkân verebilmektedir. Kullanıcı etkileşimi gerekmese de Meta’nın CVSS vektöründe saldırgan ayrıcalığı “Düşük” (PR:L) olarak belirtilmiştir. 3,19
CVE-2025-43300 - Apple ImageIO
Özel hazırlanmış görüntünün işlenmesi sırasında sınır dışı yazma oluşmaktadır. Apple, bellek bozulmasına yol açan sorunu sınır denetimlerini iyileştirerek gidermiştir 4,5,6,9
2.3. Zayıflıklar
CVE-2025-55177: CWE-863 - Hatalı Yetkilendirme. 19
CVE-2025-43300: CWE-787 - Sınır Dışı Yazma. 20
Zincir saldırı, uygulamanın yetkilendirme kontrolündeki eksikliği işletim sisteminin görüntü işleme hatasıyla birleştirir. Bu nedenle tekil CVSS puanları zincirin toplam riskini tek başına temsil etmez.
2.4. Etkiler
Başarılı istismar sonucunda:
Üretici duyuruları tam cihaz kontrolü, kalıcılık, veri sızdırma veya belirli bir tehdit aktörünün varlığını doğrulamamaktadır. Bu sonuçlar yalnızca bellek bozulması açıklamasından çıkarılmamalıdır. 3,9
2.5. Sömürü Durumu
Zincirin kullanımı: Meta/WhatsApp birlikte istismar edilmiş olabileceğini; Unit 42 ise zincirin kullanıcı etkileşimsiz kod yürütme sağladığını bildirmektedir. 3,18
CISA KEV kayıtları:
CISA SSVC (Paydaş-Özel Zafiyet Kategorizasyonu) değerlendirmeleri:
Kamuya açık PoC: CVE-2025-43300 için bağımsız materyaller mevcuttur. İncelenen kaynaklarda CVE-2025-55177’yi tek başına veya iki CVE’yi birlikte yeniden üreten, üretici tarafından doğrulanmış tam zincir PoC’si bulunmamaktadır. 7,17,18
3. Risk Değerlendirmesi
CVE-2025-55177
CVSS v3.1 Temel Puan: 5.4 - Orta (Meta/Facebook CNA). 19
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Temel metrikler:
- Saldırı vektörü (AV): Ağ
- Saldırı karmaşıklığı (AC): Düşük
- Gerekli ayrıcalıklar (PR): Düşük
- Kullanıcı etkileşimi (UI): Yok
- Kapsam (S): Değişmedi
- Gizlilik (C): Düşük
- Bütünlük (I): Düşük
- Kullanılabilirlik (A): Yok
CVE-2025-43300
CVSS v3.1 Temel Puan: 10.0 - Kritik (CISA ADP). 20
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Temel metrikler:
- Saldırı vektörü (AV): Ağ
- Saldırı karmaşıklığı (AC): Düşük
- Gerekli ayrıcalıklar (PR): Yok
- Kullanıcı etkileşimi (UI): Yok
- Kapsam (S): Değişir
- Gizlilik (C): Yüksek
- Bütünlük (I): Yüksek
- Kullanılabilirlik (A): Yüksek
EPSS Bilgisi :
- CVE-2025-43300: %21.99 (0.21994) (21.09.2026)
- CVE-2025-55177: %4.30 (0.04304) (21.09.2026)
Günlük değişen olasılık puanıdır; yayımlama tarihinde FIRST üzerinden tarih bilgisiyle doğrulanmalıdır. 21
Kurumsal risk yorumu: KEV kayıtları ve hedefli saldırı bildirimleri nedeniyle yamalanmamış sistemler yüksek öncelikle ele alınmalıdır. Hassas verilere erişen kullanıcılar ve yöneticiler önceliklendirilebilir. 1,3,16
4. Etkisizleştirme (Mitigation)
Risk azaltma ve olay müdahalesi için öneriler:
- Uygulama ve işletim sistemi sürümleri doğrulanmalı; güncelleme uyumsuzlukları giderilmelidir.
- Güvenlik güncellemesi alamayan cihazların hassas kurumsal verilere erişimi yeniden değerlendirilmelidir.
- Üretici tehdit bildirimi veya şüpheli bulgu bulunan cihazlar güvenlik birimine yönlendirilmeli; olay kayıtları korunarak mobil adli inceleme uygulanmalıdır.
- Güncelleme sonrasında sürümler yeniden denetlenmelidir. Güncelleme, önceki olası ihlalin giderildiği anlamına gelmez; gerekli ek işlemler olay müdahalesi bulgularına göre belirlenmelidir.
Bu tedbirler güvenlik yamalarının yerine geçmez; kalıcı düzeltme her iki yazılım katmanında uygulanmalıdır.
5. Kalıcı Çözüm (Remediation)
Üreticilerin düzeltmelerini içeren, cihaz için desteklenen en güncel sürümler kullanılmalıdır. Aşağıda bu zafiyetlere ilişkin yükseltilmesi gereken en düşük versiyonlar listelenmiştir. 3,9,10,11,12,13,14,15
WhatsApp:
Apple:
WhatsApp ve işletim sistemi ayrı ayrı güncellenmeli ve doğrulanmalıdır. Tek bir bileşenin güncellenmesi diğer CVE’yi gidermemektedir; eski sürüm aileleri arasındaki karşılaştırmalar kendi güncelleme dalı içinde yapılmalıdır.
6. Kaynaklar
1. CISA, KEV - CVE-2025-55177
2. Meta/Facebook, CVE-2025-55177 Güvenlik Duyurusu
3. WhatsApp, 2025 Güvenlik Duyuruları - Ağustos Güncellemesi
4. Apple Product Security / Full Disclosure, iOS/iPadOS 18.6.2
5. Apple Product Security / Full Disclosure, macOS Ventura 13.7.8
6. Apple Product Security / Full Disclosure, iOS/iPadOS 15.8.5
7. b1n4r1b01, CVE-2025-43300 - Bağımsız PoC Çalışması
8. CISA Vulnrichment #201 - Kullanıcı Kaynaklı ADP Güncelleme Talebi
9. Apple, iOS 18.6.2 ve iPadOS 18.6.2
10. Apple, iPadOS 17.7.10
11. Apple, macOS Sequoia 15.6.1
12. Apple, macOS Sonoma 14.7.8
13. Apple, macOS Ventura 13.7.8
14. Apple, iOS 16.7.12 ve iPadOS 16.7.12
15. Apple, iOS 15.8.5 ve iPadOS 15.8.5
16. CISA, KEV - CVE-2025-43300
17. Hunters-sec, CVE-2025-43300 - Bağımsız Analiz
18. Palo Alto Networks Unit 42, LANDFALL Araştırması
19. CVE Program, CVE-2025-55177 - Meta CNA ve CISA ADP kaydı
20. CVE Program, CVE-2025-43300 - Apple CNA ve CISA ADP kaydı
21. FIRST, EPSS - İstismar Olasılığı Puanlama Sistemi
2. Meta/Facebook, CVE-2025-55177 Güvenlik Duyurusu
3. WhatsApp, 2025 Güvenlik Duyuruları - Ağustos Güncellemesi
4. Apple Product Security / Full Disclosure, iOS/iPadOS 18.6.2
5. Apple Product Security / Full Disclosure, macOS Ventura 13.7.8
6. Apple Product Security / Full Disclosure, iOS/iPadOS 15.8.5
7. b1n4r1b01, CVE-2025-43300 - Bağımsız PoC Çalışması
8. CISA Vulnrichment #201 - Kullanıcı Kaynaklı ADP Güncelleme Talebi
9. Apple, iOS 18.6.2 ve iPadOS 18.6.2
10. Apple, iPadOS 17.7.10
11. Apple, macOS Sequoia 15.6.1
12. Apple, macOS Sonoma 14.7.8
13. Apple, macOS Ventura 13.7.8
14. Apple, iOS 16.7.12 ve iPadOS 16.7.12
15. Apple, iOS 15.8.5 ve iPadOS 15.8.5
16. CISA, KEV - CVE-2025-43300
17. Hunters-sec, CVE-2025-43300 - Bağımsız Analiz
18. Palo Alto Networks Unit 42, LANDFALL Araştırması
19. CVE Program, CVE-2025-55177 - Meta CNA ve CISA ADP kaydı
20. CVE Program, CVE-2025-43300 - Apple CNA ve CISA ADP kaydı
21. FIRST, EPSS - İstismar Olasılığı Puanlama Sistemi
