
Glass Cage는 iOS 18.2.1의 제로클릭 PNG 기반 RCE 체인으로, LockDown 모드 보호를 우회하여 ImageIO(CVE-2025-43300)를 악용한 후 WebKit(CVE-2025-24201)과 Core Media(CVE-2025-24085)를 이용해 샌드박스 탈출, 커널 수준 접근, 기기 벽돌화를 달성합니다. iMessage를 통해 트리거되며, 사용자 상호작용 없이 완전한 장악이 가능합니다.
패치됨: 2025년 1월~3월
테스트 기기: iPhone 14 Pro Max (iOS 18.2.1)
Glass Cage는 iOS 18.2.1을 대상으로 야생에서 발견된 중요한 제로 클릭 PNG 기반 익스플로잇 체인입니다. 이 공격은 손상된 기기에서 적극적으로 관찰되었으며, 공급업체 패치 이전에 실제 표적에 대해 사용된 것이 확인되었습니다.
iMessage를 통해 전송된 악성 PNG 이미지는 MessagesBlastDoorService(CVE-2025-43300)의 자동 구문 분석을 트리거하여 체인을 시작합니다. 이 이미지는 WebKit 힙 손상 취약점(CVE-2025-24201)을 악용한 후, 샌드박스 이스케이프 및 Core Media의 커널 수준 권한 상승(CVE-2025-24085)으로 이어집니다.
이 체인은 공격자에게 루트 수준 액세스, 지속적인 제어, 키체인 유출, 그리고 IORegistry 조작을 통한 기기 영구 벽돌화 능력까지 제공합니다. 사용자 상호 작용이 필요하지 않습니다.
https://ia600508.us.archive.org/8/items/cve-2025-24085-24201/cve%202025-24085%3B%2024201.mov
ATXEncoder에서 힙 손상 트리거 (CVE-2025-43300)MessagesBlastDoorService에 의해 자동 처리mediaplaybackd, codecctl, IOHIDInterface 악용 (CVE-2025-24085)launchd를 통해 악성 데몬 주입wifid를 통한 네트워크 하이재킹172.16.101.176wifid의 프록시 설정 변경CloudKeychainProxy에 대한 비정상 접근IOAccessoryPowerSourceItemBrickLimit = 0이 익스플로잇 체인은 야생에서 사용 중인 것이 발견되어 Apple에 책임감 있게 공개되었습니다. 이후 패치가 릴리스되었습니다. 발견 당시 활발한 악용이 확인되었습니다.
이 연구는 **중국 국가 취약점 데이터베이스(CNVD)**에 의해 독립적으로 검증 및 인증되었습니다. 이 공식 인증서는 Glass Cage 익스플로잇 체인에 사용된 두 취약점의 높은 위험 상태를 확인합니다:
연구자: Joseph Goydish II
제출 유형: 개인 연구자 제출
인증 기관: CNCERT / CNVD
iMessage는 메시지가 전달되는 즉시 썸네일과 수신 텍스트 알림을 생성하며, 해당 썸네일은 자동으로 구문 분석됩니다. 이 구문 분석이 무기화될 수 있다면, 단순한 전달(썸네일 + 알림)만으로 즉각적이고 무음의 침해가 가능합니다 — 사용자 조치나 경고가 필요 없습니다.
| 날짜 | 이벤트 |
|---|
| Dec 18, 2024 | 야생에서 익스플로잇 체인 관찰 및 보고 |
| Jan 9, 2025 | US Cert 및 Apple에 초기 보고 재제출 |
| Feb 20, 2025 | CVE-2025-24085 패치 (Core Media) |
| Mar 11, 2025 | CVE-2025-24201 패치 (WebKit) |
| Mar 18, 2025 | CNVD-2025-06744 등록 |
| Apr 22, 2025 | CNVD-2025-07885 등록 |