
Un utilitaire en ligne de commande pour exploiter l'injection Zygote Android (CVE-2024-31317)
Cet utilitaire en ligne de commande Python permet d'exécuter et de sauvegarder facilement les données privées des applications en exploitant la vulnérabilité d'injection Zygote Android (CVE-2024-31317). Pour l'exécuter, vous devez posséder un appareil qui n'a pas été mis à jour avec le correctif de sécurité du 1er juin 2024. Si vous ne savez pas si votre appareil est vulnérable ou non, lancez simplement le script et il vérifiera pour vous.
Pour l'exécuter, vous devez avoir ADB installé et le débogage USB activé.
Pour installer ou mettre à jour, exécutez simplement pip install --upgrade git+https://github.com/Anonymous941/zygote-injection-toolkit.
Si vous souhaitez modifier le code source, clonez plutôt le dépôt avec git clone et exécutez pip install -e .. Cela l'installera en mode développement.
Assurez-vous que le débogage USB est activé et qu'ADB est en cours d'exécution (cela peut être fait en exécutant adb start-server, ou presque toute autre commande ADB). Ensuite, exécutez simplement python -m zygote_injection_toolkit. Si l'exploit fonctionne correctement, vous devriez obtenir un shell reverse sur le port 1234 (sur votre hôte et l'appareil Android), s'exécutant avec les privilèges system. Il tentera également de forcer l'activation du déverrouillage OEM.
Ce n'est pas un exploit root ! Il n'est pas possible d'exécuter des applications nécessitant les droits root, ni d'installer des modules Magisk. Si vous êtes déjà rooté, vous n'avez pas besoin d'exécuter cet exploit.
Ce qu'il peut faire, c'est exécuter du code arbitraire en tant qu'utilisateur system. Il a la capacité d'usurper l'identité de n'importe quelle application, y compris les applications privilégiées, et de lire/écrire leurs données privées (y compris les données qui ne peuvent pas être sauvegardées avec adb backup).
Voici quelques cas d'utilisation :
Pour plus d'informations sur l'exploit lui-même, vous pouvez consulter ces deux analyses : https://rtx.meta.security/exploitation/2024/06/03/Android-Zygote-injection.html, https://infosecwriteups.com/exploiting-android-zygote-injection-cve-2024-31317-d83f69265088