
Glass Cage è una catena RCE zero-click basata su PNG in iOS 18.2.1, che aggira la protezione della modalità LockDown sfruttando ImageIO (CVE-2025-43300), poi WebKit (CVE-2025-24201) e Core Media (CVE-2025-24085) per ottenere l'escape dalla sandbox, accesso a livello di kernel e bricking del dispositivo. Attivata tramite iMessage, consente il pieno compromesso senza alcuna interazione da parte dell'utente.
Corretto: gennaio-marzo 2025
Testato su: iPhone 14 Pro Max (iOS 18.2.1)
Analisi VirusTotal (Hash verificato)
Glass Cage è una catena di exploit critica, zero-click, basata su PNG, scoperta in the wild che colpisce iOS 18.2.1. L'attacco è stato osservato attivamente su un dispositivo compromesso ed è stato confermato l'utilizzo contro obiettivi reali prima della correzione da parte del vendor.
Un'immagine PNG dannosa inviata tramite iMessage avvia la catena innescando l'analisi automatica in MessagesBlastDoorService (CVE-2025-43300). L'immagine sfrutta una vulnerabilità di corruzione dell'heap in WebKit (CVE-2025-24201), seguita da un'evasione della sandbox e da un'escalation dei privilegi a livello di kernel in Core Media (CVE-2025-24085).
La catena fornisce infine agli attaccanti accesso di livello root, controllo persistente, esfiltrazione del portachiavi e persino la capacità di rendere irreversibilmente inutilizzabili i dispositivi tramite la manipolazione di IORegistry. Non è richiesta alcuna interazione da parte dell'utente.
https://ia600508.us.archive.org/8/items/cve-2025-24085-24201/cve%202025-24085%3B%2024201.mov
Creazione del PNG dannoso
ATXEncoder (CVE-2025-43300)Innesco silenzioso tramite iMessage
MessagesBlastDoorServiceEvasione della sandbox
Escalation dei privilegi
mediaplaybackd, codecctl e IOHIDInterface (CVE-2025-24085)Persistenza e bricking
launchdwifid172.16.101.176wifidCloudKeychainProxyIOAccessoryPowerSourceItemBrickLimit = 0Questa catena di exploit è stata scoperta mentre veniva utilizzata in the wild ed è stata divulgata in modo responsabile ad Apple. Da allora sono state rilasciate patch. Al momento della scoperta, è stato confermato uno sfruttamento attivo.
Questa ricerca è stata verificata e certificata in modo indipendente dal China National Vulnerability Database (CNVD). Questi certificati ufficiali confermano lo stato ad alto rischio di entrambe le vulnerabilità utilizzate nella catena di exploit Glass Cage:
CNVD-2025-07885 – Use-After-Free in Apple Media Services
CNVD-2025-06744 – Buffer Overflow in Apple iOS/iPadOS Core Media
Ricercatore: Joseph Goydish II
Tipo di invio: Invio personale del ricercatore
Autorità di certificazione: CNCERT / CNVD
iMessage crea una miniatura e un avviso di testo in arrivo non appena un messaggio viene consegnato, e quella miniatura viene analizzata automaticamente. Se questa analisi può essere trasformata in un'arma, la semplice consegna (miniatura + avviso) è sufficiente per una compromissione istantanea e silenziosa: nessuna azione da parte dell'utente, nessun avviso.
| Date | Event |
|---|
| 18 dic 2024 | Catena di exploit osservata in the wild e segnalata |
| 9 gen 2025 | Segnalazione iniziale ripresentata a US Cert e Apple |
| 20 feb 2025 | CVE-2025-24085 corretto (Core Media) |
| 11 mar 2025 | CVE-2025-24201 corretto (WebKit) |
| 18 mar 2025 | CNVD-2025-06744 registrato |
| 22 apr 2025 | CNVD-2025-07885 registrato |