CVE-2025-55177
Autorizzazione incompleta dei messaggi di sincronizzazione dei dispositivi collegati in WhatsApp per iOS precedente alla v2.25.21.73, WhatsApp Business per...
- Pubblicato
- 29 ago 2025
- Aggiornato
- 7 ott 2026
- Assegnazione CNA
- Evidenza osservata
- 2 set 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 90,9%
- Data del modello
- 6 ott 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Autorizzazione incompleta dei messaggi di sincronizzazione dei dispositivi collegati in WhatsApp per iOS precedente alla v2.25.21.73, WhatsApp Business per iOS v2.25.21.78 e WhatsApp per Mac v2.25.21.78 avrebbe potuto consentire a un utente non correlato di attivare l'elaborazione di contenuti da un URL arbitrario sul dispositivo di un obiettivo. Valutiamo che questa vulnerabilità, in combinazione con una vulnerabilità a livello di sistema operativo sulle piattaforme Apple (CVE-2025-43300), possa essere stata sfruttata in un attacco sofisticato contro specifici utenti presi di mira.
Fonti
- zero-click-exploit-analysisRicerca
CVE-2025-55177 + CVE-2025-43300: reverse engineering della catena iOS zero-click WhatsApp-ImageIO, con laboratori interattivi.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.