
Glass Cage ist eine Zero-Click-PNG-basierte RCE-Kette in iOS 18.2.1, die den LockDown-Mode-Schutz umgeht, indem sie ImageIO (CVE-2025-43300), dann WebKit (CVE-2025-24201) und Core Media (CVE-2025-24085) ausnutzt, um eine Sandbox-Escape, Kernel-Zugriff und Device-Bricking zu erreichen. Über iMessage ausgelöst, ermöglicht sie eine vollständige Kompromittierung ohne Benutzerinteraktion.
Gepatcht: Jan–März 2025
Getestet auf: iPhone 14 Pro Max (iOS 18.2.1)
VirusTotal-Analyse (Verifizierter Hash)
Glass Cage ist eine kritische, Zero-Click-PNG-basierte Exploit-Kette, die in freier Wildbahn entdeckt wurde und auf iOS 18.2.1 abzielt. Der Angriff wurde aktiv auf einem kompromittierten Gerät beobachtet und es wurde bestätigt, dass er vor dem Patchen durch den Hersteller gegen reale Ziele eingesetzt wurde.
Ein bösartiges PNG-Bild, das über iMessage gesendet wird, initiiert die Kette, indem es automatisches Parsen in MessagesBlastDoorService auslöst (CVE-2025-43300). Das Bild nutzt eine WebKit-Heap-Corruption-Sicherheitslücke (CVE-2025-24201) aus, gefolgt von einem Sandbox-Escape und einer Kernel-Level-Privilegieneskalation in Core Media (CVE-2025-24085).
Die Kette verschafft Angreifern letztlich Root-Zugriff, dauerhafte Kontrolle, Exfiltration des Schlüsselbunds und sogar die Fähigkeit, Geräte irreversibel zu brickieren (unbrauchbar zu machen) durch IORegistry-Manipulation. Es ist keine Benutzerinteraktion erforderlich.
https://ia600508.us.archive.org/8/items/cve-2025-24085-24201/cve%202025-24085%3B%2024201.mov
Erstellung des bösartigen PNG
ATXEncoder aus (CVE-2025-43300)Stiller Auslöser per iMessage
MessagesBlastDoorService verarbeitetSandbox-Escape
Privilegieneskalation
mediaplaybackd, codecctl und IOHIDInterface aus (CVE-2025-24085)Persistenz und Bricking
launchdwifid172.16.101.176wifidCloudKeychainProxyIOAccessoryPowerSourceItemBrickLimit = 0Diese Exploit-Kette wurde in freier Wildbahn entdeckt und Apple verantwortungsvoll gemeldet. Seitdem wurden Patches veröffentlicht. Zum Zeitpunkt der Entdeckung wurde eine aktive Ausnutzung bestätigt.
Diese Forschung wurde unabhängig von der China National Vulnerability Database (CNVD) verifiziert und zertifiziert. Diese offiziellen Zertifikate bestätigen den Hochrisikostatus beider Sicherheitslücken, die in der Glass-Cage-Exploit-Kette verwendet werden:
CNVD-2025-07885 – Use-After-Free in Apple Media Services
CNVD-2025-06744 – Buffer Overflow in Apple iOS/iPadOS Core Media
Forscher: Joseph Goydish II
Einreichungstyp: Persönliche Forschereinreichung
Zertifizierungsstelle: CNCERT / CNVD
iMessage erstellt ein Thumbnail und eine eingehende Textbenachrichtigung, sobald eine Nachricht zugestellt wird, und dieses Thumbnail wird automatisch geparst. Wenn dieses Parsen bewaffnet werden kann, reicht die bloße Zustellung (Thumbnail + Benachrichtigung) für eine sofortige, stille Kompromittierung – keine Benutzeraktion, keine Warnung.
| Datum | Ereignis |
|---|
| 18. Dez. 2024 | Exploit-Kette in freier Wildbahn beobachtet und gemeldet |
| 9. Jan. 2025 | Erster Bericht erneut an US-Cert und Apple übermittelt |
| 20. Feb. 2025 | CVE-2025-24085 gepatcht (Core Media) |
| 11. März 2025 | CVE-2025-24201 gepatcht (WebKit) |
| 18. März 2025 | CNVD-2025-06744 registriert |
| 22. Apr. 2025 | CNVD-2025-07885 registriert |