
Android CVE-2024-0044, 43093, 23706 análisis de vulnerabilidad y entorno de laboratorio PoC
| Nombre Completo | Keyvan Arasteh |
|---|---|
| GitHub | @keyvanarasteh |
| Correo electrónico | [email protected] |
| keyvanarasteh | |
| Sitio web | qline.tech |
| Nombre Completo | Baha Furkan Yıldız |
|---|---|
| Número de Estudiante | 2520****1009 |
| Nombre del Curso | Pruebas de Penetración |
|---|---|
| Código del Curso | BGT006 |
| Créditos | 3 AKTS |
| Requisitos previos | Fundamentos de Redes, Linux CLI |
| Período | Primavera 2025-2026 |
Este proyecto ha sido desarrollado como trabajo final del curso Pruebas de Penetración (BGT006) del programa de Tecnología de Seguridad de la Información de la Universidad de İstinye. En el ámbito del proyecto, se han examinado en profundidad 3 vulnerabilidades actuales diferentes que afectan al ecosistema Android (CVE-2024-0044, CVE-2024-43093, CVE-2024-23706), se ha configurado un entorno de laboratorio aislado y se han analizado con una metodología de ciberdetective.
Los análisis de seguridad tradicionales de Android suelen consistir únicamente en documentación teórica o imágenes estáticas. Este proyecto, combinando el ciclo de ataque y defensa con código funcional, resuelve los siguientes problemas fundamentales:
exploit_sim.py) con el detector de monitoreo de logs del equipo azul (detector.py), proporcionando un PoC completo de ataque-defensa (Proof of Concept).Se han añadido lanzadores PoC de un solo comando (run_poc.bat / run_poc.sh) para que un usuario que clone el proyecto pueda ejecutarlo y ver la salida en segundos. Estos scripts simulan los pasos de explotación del equipo rojo y hacen que el detector del equipo azul genere alarmas y las escriba en el archivo reports/detection_results.json. Para pasos detallados de ejecución, consulte la sección Instalación y Ejecución.
| Código CVE | Tipo de Vulnerabilidad | Puntuación CVSSv3 | Componente Afectado | Vector de Ataque |
|---|---|---|---|---|
| CVE-2024-0044 | Run-as UID Bypass (LPE & RCE) | 8.8 (High) | Android System Server | Local (ADB / Aplicación Maliciosa) |
| CVE-2024-43093 | SQLite & DocumentProvider Bypass | 7.8 (High) | Android SQLite Library | Local (Acceso a Medios/Archivos) |
| CVE-2024-23706 | Package Manager Bypass | 7.8 (High) | Android Package Manager | Local (Instalación de Aplicaciones) |
El agente de análisis de logs de punto final src/detector.py desarrollado en el ámbito del proyecto se ha integrado con el panel central de monitoreo de anomalías y alarmas NetVanguard, implementado como proyecto de medio término. Las firmas de vulnerabilidades críticas que ocurren en el emulador se transfieren a través de la red al motor backend de NetVanguard, simulando así una arquitectura de monitoreo centralizado (SIEM).
El agente de detección de vulnerabilidades (src/detector.py) es un motor ligero de monitoreo de logs de punto final diseñado para detectar actividades de explotación realizadas en el dispositivo Android.
adb connect y monitorea los logs del dispositivo en tiempo real.adb logcat | python src/detector.py..log).DETECTION_KEYWORDS en el archivo .env.SIGSEGV), errores de instalación de paquetes (SIGABRT) y aplicaciones seguras que fallan (Process has died), genera inmediatamente [TEHLIKE - ALARM] en la terminal y en los logs.| Tecnología | Propósito de Uso |
|---|---|
| Python 3.x | Motor de detección, simulación de ataques |
| Android SDK / ADB | Gestión de emulador, comunicación con dispositivo |
| Docker | Contenerización de entorno de laboratorio aislado |
| Flask | Panel de monitoreo web |
| Logcat | Análisis de logs del sistema Android |