
Glass Cage es una cadena RCE basada en PNG de cero clics en iOS 18.2.1, que evita la protección del modo LockDown explotando ImageIO (CVE-2025-43300), luego WebKit (CVE-2025-24201) y Core Media (CVE-2025-24085) para lograr escape de sandbox, acceso a nivel de kernel y bloqueo del dispositivo. Se activa a través de iMessage, permite el compromiso total sin interacción del usuario.
Parcheado: Enero-marzo 2025
Probado en: iPhone 14 Pro Max (iOS 18.2.1)
Análisis de VirusTotal (Hash verificado)
Glass Cage es una cadena de explotación crítica basada en PNG y de cero clics descubierta en la naturaleza que afecta a iOS 18.2.1. El ataque se observó activamente en un dispositivo comprometido y se confirmó su uso contra objetivos reales antes del parcheo por parte del proveedor.
Una imagen PNG maliciosa enviada a través de iMessage inicia la cadena al provocar el análisis automático en MessagesBlastDoorService (CVE-2025-43300). La imagen explota una vulnerabilidad de corrupción del montón en WebKit (CVE-2025-24201), seguida de una evasión del sandbox y una escalada de privilegios a nivel de kernel en Core Media (CVE-2025-24085).
La cadena proporciona en última instancia a los atacantes acceso a nivel de root, control persistente, exfiltración del llavero e incluso la capacidad de inutilizar dispositivos de forma irreversible mediante la manipulación de IORegistry. No se requiere interacción del usuario.
https://ia600508.us.archive.org/8/items/cve-2025-24085-24201/cve%202025-24085%3B%2024201.mov
Creación del PNG malicioso
ATXEncoder (CVE-2025-43300)Activación silenciosa mediante iMessage
MessagesBlastDoorServiceEvasión del sandbox
Escalada de privilegios
mediaplaybackd, codecctl y IOHIDInterface (CVE-2025-24085)Persistencia e inutilización del dispositivo
launchdwifid172.16.101.176wifidCloudKeychainProxyIOAccessoryPowerSourceItemBrickLimit = 0Esta cadena de explotación fue descubierta mientras se usaba en la naturaleza y se divulgó responsablemente a Apple. Desde entonces se han publicado parches. En el momento del descubrimiento, se confirmó la explotación activa.
Esta investigación ha sido verificada y certificada de forma independiente por la Base de Datos Nacional de Vulnerabilidades de China (CNVD). Estos certificados oficiales confirman el estado de alto riesgo de ambas vulnerabilidades utilizadas en la cadena de explotación Glass Cage:
CNVD-2025-07885 – Use-After-Free en Apple Media Services
CNVD-2025-06744 – Desbordamiento de búfer en Apple iOS/iPadOS Core Media
Investigador: Joseph Goydish II Tipo de envío: Envío de investigador personal Autoridad de certificación: CNCERT / CNVD
iMessage crea una miniatura y una alerta de texto entrante tan pronto como se entrega un mensaje, y esa miniatura se analiza automáticamente. Si ese análisis puede ser armamentizado, la mera entrega (miniatura + alerta) es suficiente para un compromiso instantáneo y silencioso: sin acción del usuario, sin advertencia.
| Fecha | Evento |
|---|
| 18 dic 2024 | Cadena de explotación observada en la naturaleza y reportada |
| 9 ene 2025 | Informe inicial reenviado a US Cert y Apple |
| 20 feb 2025 | CVE-2025-24085 parcheado (Core Media) |
| 11 mar 2025 | CVE-2025-24201 parcheado (WebKit) |
| 18 mar 2025 | CNVD-2025-06744 registrado |
| 22 abr 2025 | CNVD-2025-07885 registrado |