
Glass Cage es una cadena de RCE basada en PNG sin clics en iOS 18.2.1, que explota WebKit (CVE-2025-24201) y Core Media (CVE-2025-24085) para lograr escape de la sandbox, acceso a nivel de kernel y bloqueo del dispositivo. Desencadenado a través de iMessage, permite un compromiso total sin interacción del usuario.
(Original Fork Network Left)
CVE-2025-24201 – Ejecución Remota de Código en WebKit
CVE-2025-24085 – Escalada de Privilegios en Core Media
Reportado a Apple: 9 de enero de 2025
Parcheado: febrero–marzo de 2025
Probado en: iPhone 14 Pro Max (iOS 18.2.1)
Puntuación Base CVSS: 9.8 (Crítico)
Glass Cage es una cadena de explotación crítica basada en PNG de cero clic descubierta en estado salvaje que afecta a iOS 18.2.1. El ataque se observó activamente en un dispositivo comprometido y se confirmó su uso contra objetivos reales antes del parcheo por parte del proveedor.
Una imagen PNG maliciosa enviada a través de iMessage inicia la cadena al activar el análisis automático en MessagesBlastDoorService. La imagen explota una vulnerabilidad de corrupción de montón en WebKit (CVE-2025-24201), seguida de un escape del sandbox y una escalada de privilegios a nivel de kernel en Core Media (CVE-2025-24085).
La cadena finalmente proporciona a los atacantes acceso a nivel de root, control persistente, exfiltración del llavero, e incluso la capacidad de inutilizar dispositivos de forma irreversible mediante la manipulación de IORegistry. No se requiere interacción del usuario.
Creación de PNG malicioso
ATXEncoderDisparo silencioso a través de iMessage
MessagesBlastDoorServiceEscape del sandbox
Escalada de privilegios
mediaplaybackd, codecctl y IOHIDInterfacePersistencia e inutilización
launchdwifid172.16.101.176wifidCloudKeychainProxyIOAccessoryPowerSourceItemBrickLimit = 0Esta cadena de explotación fue descubierta mientras se usaba en estado salvaje y se divulgó de manera responsable a Apple. Desde entonces se han publicado parches. En el momento del descubrimiento se confirmó la explotación activa.
Esta investigación ha sido verificada y certificada de forma independiente por la Base de Datos Nacional de Vulnerabilidades de China (CNVD). Estos certificados oficiales confirman el estado de alto riesgo de ambas vulnerabilidades utilizadas en la cadena de explotación Glass Cage:
CNVD-2025-07885 – Use-After-Free en Apple Media Services
CNVD-2025-06744 – Desbordamiento de búfer en Apple iOS/iPadOS Core Media
Investigador: Joseph Goydish II
Tipo de envío: Envío de investigador personal
Autoridad de certificación: CNCERT / CNVD
Este repositorio se proporciona solo con fines de investigación y educativos.
Las técnicas descritas no deben utilizarse contra sistemas sin la debida autorización.
El autor no asume ninguna responsabilidad por el uso indebido o los daños derivados de la información contenida en este documento.
| Fecha | Evento |
|---|
| 9 ene 2025 | Cadena de explotación observada en estado salvaje |
| 9 ene 2025 | Informe inicial enviado a US Cert y Apple |
| 20 feb 2025 | CVE-2025-24085 parcheado (Core Media) |
| 7 mar 2025 | CVE-2025-24201 parcheado (WebKit) |
| 18 mar 2025 | CNVD-2025-06744 registrado |
| 22 abr 2025 | CNVD-2025-07885 registrado |
| Táctica | Técnica |
|---|
| Acceso Inicial | T1203 – Exploitation for Client Exec |
| Ejecución | T1059 – Command and Scripting Interp |
| Persistencia | T1547 – Boot or Logon Autostart Exec |
| Escalada de Privilegios | T1068 – Exploitation for Priv Esc |
| Evasión de Defensa | T1140 – Deobfuscate/Decode Files |
| Impacto | T1499 – Endpoint Denial of Service |