En bref

  • CVE-2025-43300 : buffer overflow zero-click dans le traitement d'images DNG sur iOS, iPadOS et macOS — exploite in-the-wild dans des attaques ciblees sophistiquees
  • Systemes affectes : iOS 18.6.1 et anterieures, iPadOS 18.6.1 et anterieures, macOS Sequoia 15.6 et anterieures
  • Action urgente : mettre a jour vers iOS 18.6.2, iPadOS 18.6.2 et macOS Sequoia 15.6.1 immediatement — aucune mitigation possible sans le patch

Les faits

CVE-2025-43300 est une vulnerabilite de type zero-click affectant le sous-systeme de traitement d'images d'Apple sur iOS, iPadOS et macOS. Decouverte et divulguee publiquement par le chercheur b1n4r1b01, avec une analyse approfondie publiee par Quarkslab, cette faille permet a un attaquant d'executer du code arbitraire sur un appareil cible sans aucune interaction de l'utilisateur — la simple reception ou l'affichage automatique d'un fichier image malveillant suffit a declencher l'exploitation. Apple a reconnu dans son advisory de securite officiel que la vulnerabilite a ete activement exploitee dans des attaques sophistiquees ciblant des individus specifiques, confirmant son statut de zero-day exploite in-the-wild, signale par The Hacker News, CyberSecurityNews et GBHackers.

La vulnerabilite se situe dans l'implementation Apple de la decompression JPEG Lossless au sein du bundle RawCamera.bundle, precisement dans le traitement des fichiers DNG (Digital Negative Format) — le format de fichier raw standardise developpe par Adobe et largement utilise dans la photographie professionnelle et sur les appareils Apple. Le mecanisme de declenchement repose sur une incoherence deliberement construite entre les metadonnees EXIF/TIFF du fichier DNG et les donnees JPEG Lossless embarquees. Concretement, le fichier DNG malveillant declare contenir 2 samples par pixel dans son sous-IFD (via le champ SamplesPerPixel = 2), tandis que le flux JPEG Lossless encapsule ne contient qu'un seul composant dans son marqueur SOF3 (Start of Frame 3). Cette incoherence intentionnelle provoque un buffer overflow lors de la decompression : la routine alloue un buffer base sur la valeur declaree dans les metadonnees TIFF mais recoit des donnees correspondant a un seul composant, causant une ecriture hors limites dans la memoire du processus imageio.

L'analyse de Quarkslab, dont le titre evocateur — « 2 bytes qui font que la taille compte » — fait reference aux 2 octets du champ SamplesPerPixel dans le sous-IFD TIFF, a demontre que le buffer overflow resulte d'un miscalcul systematique dans la fonction d'allocation de la routine de decompression JPEG Lossless de RawCamera.bundle. Lorsque SamplesPerPixel vaut 2 dans les metadonnees mais que SOF3 ne declare qu'un composant, la taille allouee pour le buffer de sortie est double de ce qui est reellement necessaire pour les donnees entrantes, creant une condition d'ecriture hors limites (CWE-787 : Out-of-bounds Write) exploitable pour controler le flux d'execution du programme via des techniques de corruption memoire avancees.

L'aspect le plus critique de CVE-2025-43300 est precisement son caractere zero-click : iOS et macOS generent automatiquement des apercus miniatures (thumbnails) pour les fichiers DNG recus via Messages, Mail, AirDrop et toute application utilisant le framework ImageIO d'Apple. Cette generation automatique d'apercu declenche le traitement du fichier malveillant sans que l'utilisateur n'ait besoin d'ouvrir ou meme de toucher l'image. Un attaquant peut ainsi compromettre un iPhone en envoyant simplement un fichier DNG malveillant par iMessage — l'appareil est compromis a la reception du message, avant meme que l'utilisateur ne voie la notification. Ce vecteur d'exploitation sans friction rend la vulnerabilite particulierement dangereuse dans des contextes d'attaques ciblees ou l'attaquant connait l'identifiant iMessage de la cible.

Apple a reconnu dans son advisory de securite que CVE-2025-43300 a ete activement exploitee dans des attaques sophistiquees ciblant des individus specifiques. Cette formulation — caracteristique des cyberattaques de type espionnage d'Etat ou surveillance commerciale ciblee — suggere que la vulnerabilite a ete utilisee dans le cadre d'operations de renseignement ou de surveillance, potentiellement par des acteurs etatiques ou des groupes utilisant des outils de type spyware commercial analogues a Pegasus (NSO Group) ou Predator (Intellexa). The Hacker News et CyberSecurityNews ont confirme dans leurs analyses que le profil d'exploitation — zero-click, ciblage individuel, divulgation tardive — correspond aux schemas operationnels typiques des attaquants gouvernementaux disposant de capabilities offensives avancees.

La chronologie de la divulgation illustre la pratique Apple en matiere de gestion des zero-days exploites : une fois la vulnerabilite signalee — probablement via le programme Apple Security Bounty ou par des chercheurs en securite partenaires — Apple a developpe et deploye un correctif en priorite maximale, publiant simultanement l'advisory de securite et les mises a jour iOS 18.6.2, iPadOS 18.6.2 et macOS Sequoia 15.6.1. La publication concomitante du PoC technique par b1n4r1b01 et de l'analyse detaillee de Quarkslab a rendu la vulnerabilite pleinement publique, augmentant le risque d'exploitation elargie au-dela des attaques ciblees initiales et rendant la mise a jour d'une urgence absolue pour tous les utilisateurs d'appareils Apple.

Les versions affectees couvrent une large gamme de produits Apple : iOS et iPadOS jusqu'a la version 18.6.1 incluse, macOS Sequoia jusqu'a la version 15.6 incluse, ainsi que les versions anterieures de macOS (Ventura et Sonoma) qui partagent le meme codebase ImageIO vulnerable. La surface d'attaque potentielle est donc considerabe, touchant des centaines de millions d'iPhone, iPad et Mac dans le monde. Les correctifs ont ete publies dans iOS 18.6.2, iPadOS 18.6.2 et macOS Sequoia 15.6.1, et Apple a exceptionnellement publie des correctifs backportes pour les versions anterieures de macOS toujours supportees, selon les bulletins documentes par onejailbreak et findsec.

Du point de vue des indicateurs de compromission, la detection d'une exploitation reussie de CVE-2025-43300 est complexe en raison de la nature silencieuse de l'attaque. Les outils forensics iOS specialises — notamment le Mobile Verification Toolkit (MVT) d'Amnesty International Tech — permettent d'analyser les artefacts systeme d'un iPhone ou iPad pour detecter des traces d'exploitation et d'infection par des spywares connus. Les signes comportementaux potentiels incluent une consommation anormale de batterie, une surchauffe inexpliquee ou un trafic reseau inhabituel vers des serveurs de command-and-control non identifies, bien que ces indicateurs puissent etre absents dans des exploitations furtives avancees.

Impact et exposition

CVE-2025-43300 affecte potentiellement l'ensemble des utilisateurs d'appareils Apple n'ayant pas encore mis a jour vers les versions corrigees. La nature zero-click signifie que les utilisateurs n'ont aucun moyen de detecter ou d'eviter l'attaque par un comportement prudent : recevoir un message, un email ou un partage AirDrop suffit a etre compromis, sans aucune action de l'utilisateur. Les personnes les plus a risque sont celles susceptibles d'etre ciblees par des acteurs etatiques ou des operations de surveillance commerciale : journalistes d'investigation, activistes, defenseurs des droits humains, avocats traitant des dossiers sensibles, dirigeants d'entreprises strategiques, personnalites politiques et diplomatiques.

L'exploitation reussie permet a l'attaquant d'executer du code avec les privileges du processus ImageIO, suivi potentiellement d'une escalade vers l'acces complet aux donnees utilisateur via une chaine d'exploitation : contacts, messages SMS et iMessage, emails, photos, donnees d'applications, localisation GPS, et potentiellement l'activation silencieuse du microphone et de la camera si une chaine d'exploitation complete est employee. Sur macOS, l'impact peut etre encore plus significatif compte tenu des donnees professionnelles sensibles typiquement stockees — documents confidentiels, cles SSH, certificats, acces VPN, bases de code source. Ces elements ont ete documentes dans les analyses techniques publiees par CybersecurityNews et le blog Quarkslab.

La propagation de l'exploitation au-dela des attaques ciblees initiales depend de la disponibilite d'un exploit fiable et reproductible. Si la publication de l'analyse technique par b1n4r1b01 et Quarkslab clarifie la root cause, la creation d'un exploit zero-click fonctionnel, stable et capable de contourner les protections de la sandbox iOS (Pointer Authentication Codes, ASLR, sandbox) reste techniquement complexe. Neanmoins, des groupes disposant de capabilities offensives importantes peuvent rapidement industrialiser l'exploitation une fois la root cause publiquement documentee. La mise a jour immediate reste imperative meme pour les utilisateurs non directement cibles par des operations d'espionnage.

Recommandations immediates

  • Mettre a jour tous les appareils Apple vers iOS 18.6.2, iPadOS 18.6.2, macOS Sequoia 15.6.1 sans delai — Apple Security Advisory APPLE-SA-2025-08
  • Activer le mode Lockdown (Reglages → Confidentialite et securite → Mode Lockdown) sur les appareils iOS et macOS des personnes a haut risque : journalistes, activistes, dirigeants, avocats traitant des dossiers sensibles
  • Analyser les appareils ayant recu des fichiers DNG ou des images provenant de sources inconnues via Mobile Verification Toolkit (MVT) d'Amnesty International Tech pour detecter des traces d'exploitation
  • En milieu professionnel : deployer la mise a jour via MDM (Mobile Device Management — Jamf, Workspace ONE, Intune) en mode obligatoire et urgent pour l'ensemble du parc iOS et macOS
  • Signaler immediatement a l'equipe securite tout comportement anormal d'appareil : surchauffe inexpliquee, consommation batterie excessive, trafic reseau vers des destinations inconnues
  • Restreindre la reception de fichiers AirDrop aux contacts connus uniquement (Reglages → General → AirDrop → Contacts uniquement) comme mesure de precaution additionnelle

⚠️ Urgence critique — Zero clic requis

CVE-2025-43300 est un zero-day activement exploite dans des attaques ciblees sophistiquees, sans aucune interaction utilisateur requise. La simple reception d'un fichier image DNG malveillant via iMessage, Mail ou AirDrop suffit a compromettre un iPhone ou un Mac. Mettez a jour immediatement tous vos appareils Apple. Aucune mitigation ou contournement n'est efficace sans l'application du patch iOS 18.6.2 et macOS Sequoia 15.6.1.

Comment savoir si je suis vulnerable ?

Sur iPhone ou iPad : accedez a Reglages → General → Mise a jour logicielle. Si votre appareil est sous une version inferieure a iOS 18.6.2, vous etes vulnerable. Sur Mac : menu Apple → A propos de ce Mac → Mise a jour logicielle — verifiez que vous etes sous macOS Sequoia 15.6.1 minimum. Pour detecter une compromission potentielle, utilisez le Mobile Verification Toolkit (MVT) d'Amnesty International Tech : installez-le via pip3 install mvt, connectez votre iPhone en USB, lancez mvt-ios check-backup ou mvt-ios check-fs selon votre niveau d'acces. L'outil analyse les artefacts forensics iOS a la recherche d'indicateurs de spyware connus.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits cibles pour identifier et corriger vos vulnerabilites.

Demander un audit