CVE-2025-43300: quando un'immagine poteva diventare parte di un attacco mirato
Il caso mostra perché anche un iPhone aggiornato fino a quel momento poteva trovarsi esposto a una vulnerabilità non ancora corretta.
Il 20 agosto 2025 Apple ha pubblicato iOS 18.6.2 per correggere CVE-2025-43300, una vulnerabilità nel componente ImageIO. Apple ha spiegato che l'elaborazione di un file immagine dannoso poteva provocare corruzione della memoria e ha dichiarato di essere a conoscenza di una segnalazione secondo cui il problema poteva essere stato sfruttato in un attacco estremamente sofisticato contro individui specifici.
Una vulnerabilità nell'app poteva innescare l'elaborazione di contenuti remoti
WhatsApp ha poi documentato CVE-2025-55177: un problema nei messaggi di sincronizzazione dei dispositivi collegati che poteva consentire a un utente non correlato di far elaborare sul dispositivo bersaglio contenuti provenienti da un URL arbitrario.
Il contenuto poteva raggiungere una vulnerabilità a livello di iOS
Secondo WhatsApp, CVE-2025-55177, combinata con la vulnerabilità Apple CVE-2025-43300, potrebbe essere stata sfruttata in un attacco sofisticato contro utenti specificamente selezionati.
Non era il classico scenario “clicca questo link e installa un'app”
La rilevanza tecnica del caso è proprio questa: la catena descritta pubblicamente coinvolgeva l'elaborazione di contenuti da parte di software legittimo e una vulnerabilità del sistema operativo. La vittima non doveva necessariamente trovarsi davanti a una evidente “app spia” installata nell'elenco delle applicazioni.
Una campagna estremamente selettiva
Reuters ha riportato che WhatsApp aveva individuato una campagna che poteva aver interessato meno di 200 utenti nel mondo. Amnesty International ha riferito che alcuni target sembravano appartenere alla società civile.