
Android CVE-2024-0044, 43093, 23706 analyse de vulnérabilité et environnement de laboratoire PoC
| Nom Complet | Keyvan Arasteh |
|---|---|
| GitHub | @keyvanarasteh |
| [email protected] | |
| keyvanarasteh | |
| Site Web | qline.tech |
| Nom Complet | Baha Furkan Yıldız |
|---|---|
| Numéro d'Étudiant | 2520****1009 |
| Nom du Cours | Test d'Intrusion |
|---|---|
| Code du Cours | BGT006 |
| Crédits | 3 AKTS |
| Prérequis | Fondamentaux des Réseaux, Linux CLI |
| Semestre | Printemps 2025-2026 |
Ce projet a été développé comme devoir final du cours Test d'Intrusion (BGT006) du programme Technologie de la Sécurité de l'Information de l'Université d'İstinye. Dans le cadre du projet, 3 vulnérabilités actuelles distinctes affectant l'écosystème Android (CVE-2024-0044, CVE-2024-43093, CVE-2024-23706) ont été examinées en profondeur, un environnement de laboratoire isolé a été mis en place et une analyse a été réalisée selon une méthodologie de cyber-enquête.
Les analyses de sécurité Android traditionnelles se limitent généralement à de la documentation théorique ou à des images statiques. Ce projet résout les problèmes fondamentaux suivants en combinant le cycle d'attaque et de défense avec du code fonctionnel :
exploit_sim.py) au détecteur de surveillance des logs de l'équipe bleue (detector.py), offrant ainsi un PoC (Proof of Concept) complet d'attaque-défense.Des lanceurs PoC en une seule commande (run_poc.bat / run_poc.sh) ont été ajoutés afin qu'un utilisateur qui clone le projet puisse l'exécuter et en voir le résultat en quelques secondes. Ces scripts simulent les étapes d'exploitation de l'équipe rouge et permettent au détecteur de l'équipe bleue de générer des alarmes et de les écrire dans le fichier reports/detection_results.json. Pour les étapes d'exécution détaillées, consultez la section Installation et Exécution.
| Code CVE | Type de Vulnérabilité | Score CVSSv3 | Composant Affecté | Vecteur d'Attaque |
|---|---|---|---|---|
| CVE-2024-0044 | Run-as UID Bypass (LPE & RCE) | 8.8 (High) | Android System Server | Local (ADB / Application Malveillante) |
| CVE-2024-43093 | SQLite & DocumentProvider Bypass | 7.8 (High) | Android SQLite Library | Local (Accès Média/Fichiers) |
| CVE-2024-23706 | Package Manager Bypass | 7.8 (High) | Android Package Manager | Local (Installation d'Application) |
L'agent d'analyse des logs de point de terminaison src/detector.py, développé dans le cadre du projet, a été intégré au tableau de bord central de surveillance des anomalies et d'alarmes NetVanguard, réalisé en tant que projet de mi-parcours. Les signatures de vulnérabilités critiques générées sur l'émulateur sont transmises via le réseau au moteur backend de NetVanguard, simulant ainsi une architecture de surveillance centralisée (SIEM).
L'agent de détection de vulnérabilités (src/detector.py) est un moteur léger (lightweight) de surveillance des logs de point de terminaison, conçu pour détecter les activités d'exploitation réalisées sur un appareil Android.
adb connect et surveille en direct les logs de l'appareil.adb logcat | python src/detector.py..log).DETECTION_KEYWORDS du fichier .env.SIGSEGV), les erreurs d'installation de paquets (SIGABRT) et les applications sécurisées ayant planté (Process has died), il génère immédiatement [TEHLIKE - ALARM] dans le terminal et les logs.| Technologie | Objectif d'Utilisation |
|---|---|
| Python 3.x | Moteur de détection, simulation d'attaque |
| Android SDK / ADB | Gestion de l'émulateur, communication avec l'appareil |
| Docker | Conteneurisation de l'environnement de laboratoire isolé |
| Flask | Panneau de surveillance web |
| Logcat | Analyse des logs système Android |