← volver
CVE-2025-24200mediumbajo ataqueCWE-863

CVE-2025-24200

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 6.1epss 4.4%
de la publicación al arma
Publicada en NVD10 feb
CISA KEV+2d
probabilidad de explotación
4.4%top 10% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-03-05

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de autorização no gerenciamento de estado do USB Restricted Mode do iOS/iPadOS que permite, a quem tem acesso físico a um iPhone ou iPad bloqueado, desabilitar essa proteção e reabrir a porta USB para extração de dados ou ataques de força bruta contra a senha. Não é uma falha remota: exige o aparelho em mãos, mas foi usada — segundo a Apple — em ataques forenses "extremamente sofisticados" contra alvos específicos, o que a colocou no catálogo KEV da CISA mesmo com CVSS moderado (6.1).

Detalle técnico

USB Restricted Mode é o mecanismo que a Apple introduziu para bloquear a interface de dados USB (Lightning/USB-C) depois que o dispositivo passa um tempo sem ser desbloqueado, justamente para impedir que ferramentas forenses (GrayKey, Cellebrite e similares) usem a porta física para tentar extrair dados ou forçar o passcode. A CVE-2025-24200 é descrita pela Apple como um 'authorization issue' resolvido com 'improved state management' — ou seja, o código que decide se o modo restrito está ativo ou não tinha uma condição de estado que podia ser manipulada, deixando a porta USB acessível mesmo com a tela bloqueada.

Cómo se explota

O vetor exige acesso físico ao dispositivo travado — não há componente de rede, autenticação remota ou interação do usuário (AC:L, PR:N, UI:N no CVSS, mas AV:P é a peça central: proximidade física obrigatória). Na prática, o cenário descrito pela Apple e por Bill Marczak, do Citizen Lab, é de ataque forense: alguém com o aparelho em mãos usa um acessório ou ferramenta USB para explorar a falha de estado e reabrir a interface de dados que deveria estar bloqueada, abrindo caminho para extração de dados ou tentativa de bypass de senha por hardware especializado. A Apple classifica o caso como 'extremamente sofisticado' e direcionado a 'indivíduos específicos' — linguagem que a empresa reserva para campanhas de spyware mercenário, não para exploração em massa. A presença no catálogo KEV confirma exploração real, mas não há relato de uso oportunista ou automatizado contra a população em geral.

Versiones

Afectadas
iOS e iPadOS anteriores a 15.8.4; iOS e iPadOS anteriores a 16.7.11; iOS e iPadOS anteriores a 18.3.1; iPadOS anterior a 17.7.5 (cada faixa corresponde a um conjunto de modelos de hardware suportado por esse ramo específico).
Corregidas en
iOS 15.8.4 e iPadOS 15.8.4; iOS 16.7.11 e iPadOS 16.7.11; iPadOS 17.7.5; iOS 18.3.1 e iPadOS 18.3.1.

Cómo protegerse

A correção definitiva é atualizar para as versões corrigidas: iOS/iPadOS 15.8.4, iOS/iPadOS 16.7.11, iPadOS 17.7.5 ou iOS/iPadOS 18.3.1, dependendo do modelo do dispositivo (os ramos antigos existem porque a Apple ainda dá suporte de segurança a hardware que não roda o iOS 18). Não há configuração ou flag alternativa publicada pela Apple que mitigue essa falha especificamente sem atualizar — o problema está no gerenciamento de estado interno do modo restrito, não em uma opção que o usuário controla.

Cómo detectar

Não há assinatura de rede ou log de sistema conhecido e publicado que indique tentativa de exploração dessa falha — o ataque é físico e local à porta USB, fora do alcance de monitoramento de SOC tradicional. O único indicador prático citado por pesquisadores (Citizen Lab) é o padrão mais amplo de comprometimento associado a spyware forense/mercenário, verificável com ferramentas de análise forense de dispositivos móveis voltadas a detectar indícios de comprometimento pós-fato, não a exploração em si.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An authorization issue was addressed with improved state management. This issue is fixed in iOS 15.8.4 and iPadOS 15.8.4, iOS 16.7.11 and iPadOS 16.7.11, iOS 18.3.1 and iPadOS 18.3.1, iPadOS 17.7.5. A physical attack may disable USB Restricted Mode on a locked device. Apple is aware of a report that this issue may have been exploited in an extremely sophisticated attack against specific targeted individuals.
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N