Volver a Labs
Alerta de Seguridad

CVE-2025-24201

Acerca de

Se abordó un problema de escritura fuera de límites con verificaciones mejoradas para evitar acciones no autorizadas. Este problema se corrige en Safari 18.3.1, iOS 15.8.4 y iPadOS 15.8.4, iOS 16.7.11 y iPadOS 16.7.11, iOS 18.3.2 y iPadOS 18.3.2, iPadOS 17.7.6, macOS Sequoia 15.3.2, visionOS 2.3.2, watchOS 11.4. Contenido web maliciosamente diseñado podría lograr salir del sandbox de Contenido Web. Esta es una corrección complementaria para un ataque que fue bloqueado en iOS 17.2. (Apple está al tanto de un informe de que este problema podría haber sido explotado en un ataque extremadamente sofisticado contra individuos específicos seleccionados en versiones de iOS anteriores a iOS 17.2.).

Debilidad (CWE):CWE-787

Análisis del analista Rainforest

Esta es una escritura fuera de límites en WebKit, el motor de navegador de Apple, que permite que contenido web maliciosamente diseñado escriba más allá de los límites de un búfer y salga del sandbox de Contenido Web — la capa de aislamiento destinada a evitar que un renderizador de página comprometido toque el resto del dispositivo. Apple la describe como una corrección complementaria, que refuerza contra un ataque que una mitigación anterior en iOS 17.2 había bloqueado, lo que significa que los adversarios habían encontrado una forma de sortear la defensa original.

Apple afirma que el problema podría haber sido explotado en un ataque extremadamente sofisticado contra individuos específicos seleccionados — la firma del spyware mercenario, donde un escape de sandbox es un eslabón en una cadena dirigida a la toma de control total del dispositivo. Esta no es una amenaza de escaneo masivo; el riesgo se concentra en periodistas, activistas y funcionarios propensos a ser blanco. Instale las actualizaciones corregidas de iOS, iPadOS, macOS, visionOS, watchOS y Safari con prontitud y, para usuarios de alto riesgo, active el Modo de Aislamiento (Lockdown Mode), que está diseñado para cerrar exactamente esta clase de superficie de ataque de WebKit.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2025-24201?

Se abordó un problema de escritura fuera de límites con verificaciones mejoradas para evitar acciones no autorizadas. Este problema se corrige en Safari 18.3.1, iOS 15.8.4 y iPadOS 15.8.4, iOS 16.7.11 y iPadOS 16.7.11, iOS 18.3.2 y iPadOS 18.3.2, iPadOS 17.7.6, macOS Sequoia 15.3.2, visionOS 2.3.2, watchOS 11.4. Contenido web maliciosamente diseñado podría lograr salir del sandbox de Contenido Web.

¿Qué tan grave es CVE-2025-24201?

CVE-2025-24201 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2025-24201?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2025-24201?

Los avisos públicos listan como afectados: debian linux, ipados, iphone os, macos, safari, visionos, +1. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2025-24201?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email