
Einfacher Exploit zur Verifikation von CVE-2015-6606
Dies ist ein einfacher Exploit zur Verifikation einer Code-Injection-Schwachstelle, die im SEEK-Smartcard-Dienst in den Versionen 3.1.0 und darunter existiert (CVE-2015-6606, Google interner Bug# ANDROID-22301786). Die Schwachstelle ermöglicht es speziell präparierten Android-Anwendungspaketen, beliebigen Code in den Ausführungskontext des Smartcard-Systemdienstes einzuschleusen. Dieser Code erbt alle Berechtigungen, die diesem Systemdienst gewährt werden, einschließlich signatur- oder systembasierter Berechtigungen, die normalerweise nicht an Drittanbieter-Apps vergeben werden.
Weitere Details finden sich in unserem Bericht Executing Arbitrary Code in the Context of the Smartcard System Service (siehe Literaturverzeichnis unten).
Sie verwenden diese Anwendung auf eigenes Risiko. Wir übernehmen keine Verantwortung für Schäden, die durch diese Anwendung, unsachgemäße Verwendung oder Ungenauigkeiten in diesem Handbuch verursacht werden.
Lizenz: GNU General Public License v3.0