Sploitus

Exploit for Glass-Cage-iOS18

kitploit · 2026-08-27

Exploit Code

MARKDOWN112 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JGOYD-GLASS-CAGE-IOS18-CVE-2025-24085-CVE-2025-24201
# Glass Cage: Цепочка эксплойтов Zero-Click PNG для iOS 18.2.1

  * **CVE-2025-43300:** O.o.B запись в ImageIO
  * **CVE-2025-24201:** Удаленное выполнение кода в WebKit
  * **CVE-2025-24085:** Повышение привилегий в Core Media



**Исправлено:** Янв-Март 2025  
**Протестировано на:** iPhone 14 Pro Max (iOS 18.2.1)

Анализ VirusTotal (Подтвержденный хэш) 

* * *

## Краткое описание

**Glass Cage** — это критическая цепочка эксплойтов на основе PNG с нулевым кликом, обнаруженная **в реальных условиях** и нацеленная на iOS 18.2.1. Атака активно наблюдалась на скомпрометированном устройстве и была подтверждена как используемая против реальных целей до того, как поставщик выпустил исправления.

Вредоносное PNG-изображение, отправленное через iMessage, запускает цепочку, вызывая автоматический разбор в `MessagesBlastDoorService` (CVE-2025-43300). Это изображение эксплуатирует уязвимость повреждения кучи WebKit (CVE-2025-24201), за которой следует обход песочницы и повышение привилегий на уровне ядра в Core Media (CVE-2025-24085).

В конечном итоге цепочка предоставляет злоумышленникам доступ уровня root, постоянный контроль, эксфильтрацию связки ключей и даже возможность необратимо «забрикованиять» устройства через манипуляции IORegistry. Взаимодействие с пользователем не требуется.

## Доказательства логов:

https://ia600508.us.archive.org/8/items/cve-2025-24085-24201/cve%202025-24085%3B%2024201.mov

* * *

## Цепочка эксплойтов

  1. **Создание вредоносного PNG**

     * Встроенные полезные нагрузки HEIF с неправильными полями EXIF
     * Вызывает повреждение кучи в `ATXEncoder` (CVE-2025-43300)
  2. **Бесшумный запуск через iMessage**

     * Файл автоматически обрабатывается `MessagesBlastDoorService`
     * Удаленное выполнение кода (RCE) через WebKit (CVE-2025-24201)
  3. **Обход песочницы**

     * WebKit обходит изоляцию ресурсов для доступа к частным активам
  4. **Повышение привилегий**

     * Уязвимость Core Media предоставляет доступ к ядру
     * Эксплуатирует `mediaplaybackd`, `codecctl` и `IOHIDInterface` (CVE-2025-24085)
  5. **Постоянство и «брикование»**

     * Внедряет вредоносные демоны через `launchd`
     * Перехватывает сеть через `wifid`
     * «Брикует» устройство через модификацию IORegistry



* * *

## Индикаторы компрометации

  * Поиск ресурсов WebKit для внутренних активов
  * Назначение вредоносного IP: `172.16.101.176`
  * Измененные настройки прокси в `wifid`
  * Аномальный доступ к `CloudKeychainProxy`
  * Значение IORegistry: `IOAccessoryPowerSourceItemBrickLimit = 0`



* * *

## Временная шкала

* * *

## Раскрытие

Эта цепочка эксплойтов была обнаружена в реальных условиях и ответственно раскрыта Apple. С тех пор были выпущены исправления. На момент обнаружения было подтверждено активное использование.

* * *

## Сертификация CNVD

Это исследование было независимо проверено и сертифицировано **Китайской национальной базой данных уязвимостей (CNVD)**. Эти официальные сертификаты подтверждают статус высокого риска обеих уязвимостей, использованных в цепочке эксплойтов Glass Cage:

  * **CNVD-2025-07885** – Use-After-Free в Apple Media Services

  * **CNVD-2025-06744** – Переполнение буфера в Apple iOS/iPadOS Core Media




**Исследователь:** Joseph Goydish II  
**Тип отправки:** Личная отправка исследователя  
**Орган сертификации:** CNCERT / CNVD

* * *

## Почему это важно

iMessage создает миниатюру и оповещение о входящем тексте сразу после доставки сообщения, и эта миниатюра автоматически обрабатывается. Если эту обработку можно использовать в атаке, одной лишь доставки (миниатюра + оповещение) достаточно для мгновенного безмолвного взлома — без действий пользователя, без предупреждения.

* * *

## Ссылки

  * CVE-2025-24085 – Повышение привилегий в Core Media
  * CVE-2025-24201 – Удаленное выполнение кода в WebKit
  * CNVD-2025-06744 – Переполнение буфера iOS/iPadOS
  * CNVD-2025-07885 – Use-After-Free в Apple Media Services



* * *