
Glass Cage is a zero-click PNG-based RCE chain in iOS 18.2.1, bypassing LockDown mode protection by exploiting ImageIO (CVE-2025-43300), then WebKit(CVE-2025-24201) and Core Media(CVE-2025-24085) to achieve sandbox escape, kernel-level access, and device bricking. Triggered via iMessage, it enables full compromise with no user interaction.
Исправлено: Янв-Март 2025
Протестировано на: iPhone 14 Pro Max (iOS 18.2.1)
Анализ VirusTotal (Подтвержденный хэш)
Glass Cage — это критическая цепочка эксплойтов на основе PNG с нулевым кликом, обнаруженная в реальных условиях и нацеленная на iOS 18.2.1. Атака активно наблюдалась на скомпрометированном устройстве и была подтверждена как используемая против реальных целей до того, как поставщик выпустил исправления.
Вредоносное PNG-изображение, отправленное через iMessage, запускает цепочку, вызывая автоматический разбор в MessagesBlastDoorService (CVE-2025-43300). Это изображение эксплуатирует уязвимость повреждения кучи WebKit (CVE-2025-24201), за которой следует обход песочницы и повышение привилегий на уровне ядра в Core Media (CVE-2025-24085).
В конечном итоге цепочка предоставляет злоумышленникам доступ уровня root, постоянный контроль, эксфильтрацию связки ключей и даже возможность необратимо «забрикованиять» устройства через манипуляции IORegistry. Взаимодействие с пользователем не требуется.
https://ia600508.us.archive.org/8/items/cve-2025-24085-24201/cve%202025-24085%3B%2024201.mov
Создание вредоносного PNG
ATXEncoder (CVE-2025-43300)Бесшумный запуск через iMessage
MessagesBlastDoorServiceОбход песочницы
Повышение привилегий
mediaplaybackd, codecctl и IOHIDInterface (CVE-2025-24085)Постоянство и «брикование»
launchdwifid172.16.101.176wifidCloudKeychainProxyIOAccessoryPowerSourceItemBrickLimit = 0Эта цепочка эксплойтов была обнаружена в реальных условиях и ответственно раскрыта Apple. С тех пор были выпущены исправления. На момент обнаружения было подтверждено активное использование.
Это исследование было независимо проверено и сертифицировано Китайской национальной базой данных уязвимостей (CNVD). Эти официальные сертификаты подтверждают статус высокого риска обеих уязвимостей, использованных в цепочке эксплойтов Glass Cage:
CNVD-2025-07885 – Use-After-Free в Apple Media Services
CNVD-2025-06744 – Переполнение буфера в Apple iOS/iPadOS Core Media
Исследователь: Joseph Goydish II
Тип отправки: Личная отправка исследователя
Орган сертификации: CNCERT / CNVD
iMessage создает миниатюру и оповещение о входящем тексте сразу после доставки сообщения, и эта миниатюра автоматически обрабатывается. Если эту обработку можно использовать в атаке, одной лишь доставки (миниатюра + оповещение) достаточно для мгновенного безмолвного взлома — без действий пользователя, без предупреждения.
| Дата | Событие |
|---|
| Dec 18, 2024 | Цепочка эксплойтов обнаружена в реальных условиях и отправлен отчет |
| Jan 9, 2025 | Первоначальный отчет повторно отправлен в US Cert и Apple |
| Feb 20, 2025 | CVE-2025-24085 исправлен (Core Media) |
| Mar 11, 2025 | CVE-2025-24201 исправлен (WebKit) |
| Mar 18, 2025 | CNVD-2025-06744 зарегистрирован |
| Apr 22, 2025 | CNVD-2025-07885 зарегистрирован |