
Glass Cage is a zero-click PNG-based RCE chain in iOS 18.2.1, exploiting WebKit (CVE-2025-24201) and Core Media (CVE-2025-24085) to achieve sandbox escape, kernel-level access, and device bricking. Triggered via iMessage, it enables full compromise with no user interaction.
CVE-2025-24201 – WebKit Remote-Code-Ausführung
CVE-2025-24085 – Core Media Privilegieneskalation
An Apple gemeldet: 9. Januar 2025
Gepatched: Februar–März 2025
Getestet auf: iPhone 14 Pro Max (iOS 18.2.1)
CVSS-Basiswert: 9.8 (Kritisch)
Glass Cage ist eine kritische, Zero-Click-PNG-basierte Exploit-Kette, die in freier Wildbahn entdeckt wurde und auf iOS 18.2.1 abzielt. Der Angriff wurde aktiv auf einem kompromittierten Gerät beobachtet und bestätigt, dass er vor dem Patchen durch den Anbieter gegen reale Ziele eingesetzt wurde.
Ein bösartiges PNG-Bild, das über iMessage gesendet wird, leitet die Kette ein, indem es das automatische Parsen in MessagesBlastDoorService auslöst. Das Bild nutzt eine WebKit-Heap-Korruptionssicherheitslücke (CVE-2025-24201) aus, gefolgt von einem Sandbox-Escape und einer Kernel-Level-Privilegieneskalation in Core Media (CVE-2025-24085).
Die Kette verschafft Angreifern letztendlich Root-Zugriff, persistente Kontrolle, Exfiltration des Schlüsselbunds und sogar die Fähigkeit, Geräte durch IORegistry-Manipulation irreversibel zu brickieren. Es ist keine Benutzerinteraktion erforderlich.
Erstellung eines bösartigen PNGs
ATXEncoder ausStiller Auslöser über iMessage
MessagesBlastDoorService verarbeitetSandbox-Escape
Privilegieneskalation
mediaplaybackd, codecctl und IOHIDInterface ausPersistenz und Bricking
launchdwifid172.16.101.176wifidCloudKeychainProxyIOAccessoryPowerSourceItemBrickLimit = 0Diese Exploit-Kette wurde in freier Wildbahn entdeckt und verantwortungsvoll an Apple gemeldet. Seitdem wurden Patches veröffentlicht. Zum Zeitpunkt der Entdeckung wurde eine aktive Ausnutzung bestätigt.
Diese Forschung wurde unabhängig von der China National Vulnerability Database (CNVD) verifiziert und zertifiziert. Diese offiziellen Zertifikate bestätigen den hohen Risikostatus beider in der Glass-Cage-Exploit-Kette verwendeten Schwachstellen:
CNVD-2025-07885 – Use-After-Free in Apple Media Services
CNVD-2025-06744 – Buffer Overflow in Apple iOS/iPadOS Core Media
Forscher: Joseph Goydish II
Einreichungsart: Persönliche Forschereinreichung
Zertifizierungsstelle: CNCERT / CNVD
Dieses Repository wird nur zu Forschungs- und Bildungszwecken bereitgestellt.
Die beschriebenen Techniken dürfen nicht ohne entsprechende Autorisierung gegen Systeme eingesetzt werden.
Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die aus den hierin enthaltenen Informationen entstehen.
| Datum | Ereignis |
|---|
| 9. Jan 2025 | Exploit-Kette in freier Wildbahn beobachtet |
| 9. Jan 2025 | Erster Bericht an US Cert und Apple übermittelt |
| 20. Feb 2025 | CVE-2025-24085 gepatched (Core Media) |
| 7. Mär 2025 | CVE-2025-24201 gepatched (WebKit) |
| 18. Mär 2025 | CNVD-2025-06744 registriert |
| 22. Apr 2025 | CNVD-2025-07885 registriert |
| Taktik | Technik |
|---|
| Erstzugriff | T1203 – Ausnutzung für Client-Ausführung |
| Ausführung | T1059 – Befehl und Skript-Interpreter |
| Persistenz | T1547 – Automatischer Start beim Booten oder Anmelden |
| Privilegieneskalation | T1068 – Ausnutzung zur Privilegieneskalation |
| Verteidigungsumgehung | T1140 – Deobfuskieren/Dekodieren von Dateien |
| Auswirkung | T1499 – Denial-of-Service für Endpunkte |