
Glass Cage هو سلسلة RCE قائمة على PNG بدون نقر في iOS 18.2.1، تتجاوز حماية وضع LockDown من خلال استغلال ImageIO (CVE-2025-43300)، ثم WebKit (CVE-2025-24201) و Core Media (CVE-2025-24085) لتحقيق هروب من صندوق الرمل، والوصول على مستوى النواة، وتعطيل الجهاز. يتم تشغيله عبر iMessage، مما يتيح اختراقًا كاملاً دون تفاعل المستخدم.
تم التصحيح: يناير–مارس 2025
تم الاختبار على: iPhone 14 Pro Max (iOS 18.2.1)
تحليل VirusTotal (هاش مُتحقَّق منه)
Glass Cage هي سلسلة استغلال حرجة قائمة على PNG بدون أي نقرة، اكتُشفت في البرية وتستهدف iOS 18.2.1. وقد رُصد الهجوم فعليًا على جهاز مخترَق، وتأكد استخدامه ضد أهداف حقيقية قبل إصدار البائع للتصحيحات.
تبدأ السلسلة بصور PNG خبيثة تُرسَل عبر iMessage، إذ تُطلق التحليل التلقائي في MessagesBlastDoorService (CVE-2025-43300). تستغل الصورة ثغرة تلف الكومة (heap) في WebKit (CVE-2025-24201)، يليها الهروب من بيئة العزل (sandbox) ثم تصعيد صلاحيات على مستوى النواة في Core Media (CVE-2025-24085).
تمنح السلسلة المهاجمين في النهاية وصولًا بصلاحيات الجذر، وتحكمًا دائمًا، وسرقة بيانات سلسلة المفاتيح (keychain)، وحتى القدرة على تعطيل الأجهزة نهائيًا بشكل لا رجعة فيه عبر التلاعب بـ IORegistry. لا يتطلب الأمر أي تفاعل من المستخدم.
https://ia600508.us.archive.org/8/items/cve-2025-24085-24201/cve%202025-24085%3B%2024201.mov
إنشاء PNG خبيثة
ATXEncoder (CVE-2025-43300)التشغيل الصامت عبر iMessage
MessagesBlastDoorServiceالهروب من بيئة العزل
تصعيد الصلاحيات
mediaplaybackd وcodecctl وIOHIDInterface (CVE-2025-24085)الثبات والتعطيل الدائم
launchdwifid172.16.101.176wifidCloudKeychainProxyIOAccessoryPowerSourceItemBrickLimit = 0اكتُشفت هذه السلسلة وهي مستخدمة في البرية، وجرى الإفصاح عنها بشكل مسؤول إلى Apple. ومنذ ذلك الحين صدرت التصحيحات. وفي وقت الاكتشاف، تأكد وجود استغلال نشط.
تم التحقق من هذا البحث واعتماده بشكل مستقل من قبل قاعدة بيانات الثغرات الوطنية الصينية (CNVD). تؤكد هذه الشهادات الرسمية حالة الخطر العالي لكلتا الثغرتين المستخدمتين في سلسلة استغلال Glass Cage:
CNVD-2025-07885 – استخدام بعد التحرير (Use-After-Free) في خدمات الوسائط من Apple
CNVD-2025-06744 – تجاوز سعة المخزن المؤقت (Buffer Overflow) في Core Media لنظامَي Apple iOS/iPadOS
الباحث: Joseph Goydish II نوع التقديم: تقديم باحث شخصي جهة الاعتماد: CNCERT / CNVD
ينشئ iMessage صورة مصغّرة وتنبيهًا بالنص الوارد فور تسليم الرسالة، وتُحلَّل تلك الصورة المصغّرة تلقائيًا. وإذا أمكن تسليح هذا التحليل، فإن مجرد التسليم (الصورة المصغّرة + التنبيه) يكفي لاختراق فوري وصامت — دون أي إجراء من المستخدم أو أي تحذير.
| التاريخ | الحدث |
|---|
| 18 ديسمبر 2024 | رُصدت سلسلة الاستغلال في البرية وأُبلِغ عنها |
| 9 يناير 2025 | أُعيد إرسال التقرير الأولي إلى US Cert وApple |
| 20 فبراير 2025 | تم تصحيح CVE-2025-24085 (Core Media) |
| 11 مارس 2025 | تم تصحيح CVE-2025-24201 (WebKit) |
| 18 مارس 2025 | تم تسجيل CNVD-2025-06744 |
| 22 أبريل 2025 | تم تسجيل CNVD-2025-07885 |