
Analisi delle vulnerabilità Android CVE-2024-0044, 43093, 23706 e ambiente lab PoC
| Nome e Cognome | Keyvan Arasteh |
|---|---|
| GitHub | @keyvanarasteh |
| [email protected] | |
| keyvanarasteh | |
| Sito Web | qline.tech |
| Nome e Cognome | Baha Furkan Yıldız |
|---|---|
| Numero di Matricola | 2520****1009 |
| Nome del Corso | Test di Penetrazione |
|---|---|
| Codice del Corso | BGT006 |
| Crediti | 3 AKTS |
| Prerequisiti | Fondamenti di Rete, Linux CLI |
| Semestre | Primavera 2025-2026 |
Questo progetto è stato sviluppato come elaborato finale del corso di Test di Penetrazione (BGT006) del programma Tecnologia della Sicurezza delle Informazioni dell'Università di İstinye. Nell'ambito del progetto, 3 diverse vulnerabilità attuali che colpiscono l'ecosistema Android (CVE-2024-0044, CVE-2024-43093, CVE-2024-23706) sono state esaminate in profondità, è stato allestito un ambiente di laboratorio isolato e sono state analizzate con una metodologia di investigazione cyber.
Le analisi di sicurezza Android tradizionali consistono solitamente solo in documentazione teorica o immagini statiche. Questo progetto, combinando il ciclo di attacco e difesa con codice funzionante, risolve i seguenti problemi fondamentali:
exploit_sim.py) con il rilevatore di monitoraggio dei log del team blu (detector.py), offrendo una PoC (Proof of Concept) completa di attacco-difesa.Per consentire a un utente che clona il progetto di eseguirlo e vedere l'output in pochi secondi, sono stati aggiunti avviatori PoC a comando singolo (run_poc.bat / run_poc.sh). Questi script simulano i passaggi di sfruttamento del team rosso e consentono al rilevatore del team blu di generare allarmi e scriverli nel file reports/detection_results.json. Per i passaggi di esecuzione dettagliati, consultare la sezione Installazione ed Esecuzione.
| Codice CVE | Tipo di Vulnerabilità | Punteggio CVSSv3 | Componente Interessata | Vettore di Attacco |
|---|---|---|---|---|
| CVE-2024-0044 | Run-as UID Bypass (LPE & RCE) | 8.8 (Alto) | Android System Server | Locale (ADB / App dannosa) |
| CVE-2024-43093 | SQLite & DocumentProvider Bypass | 7.8 (Alto) | Libreria SQLite di Android | Locale (Accesso a file multimediali/documenti) |
| CVE-2024-23706 | Package Manager Bypass | 7.8 (Alto) | Android Package Manager | Locale (Installazione di applicazioni) |
L'agente di analisi dei log di endpoint src/detector.py, sviluppato nell'ambito del progetto, è stato integrato nel dashboard centrale di monitoraggio delle anomalie e degli allarmi NetVanguard, realizzato come progetto di metà semestre. Le firme delle vulnerabilità critiche generate sull'emulatore vengono trasferite via rete al motore backend di NetVanguard, simulando così un'architettura di monitoraggio centralizzato (SIEM).
L'agente di rilevamento delle vulnerabilità (src/detector.py) è un motore leggero (lightweight) di monitoraggio dei log di endpoint, progettato per rilevare le attività di sfruttamento eseguite sui dispositivi Android.
adb connect e monitora i log del dispositivo in tempo reale.adb logcat | python src/detector.py..log).DETECTION_KEYWORDS contenuta nel file .env.SIGSEGV), errori di installazione dei pacchetti (SIGABRT) e applicazioni sicure terminate (Process has died), genera immediatamente [TEHLIKE - ALARM] nel terminale e nei log.| Tecnologia | Scopo di Utilizzo |
|---|---|
| Python 3.x | Motore di rilevamento, simulazione di attacco |
| Android SDK / ADB | Gestione dell'emulatore, comunicazione con il dispositivo |
| Docker | Containerizzazione dell'ambiente di laboratorio isolato |
| Flask | Pannello di monitoraggio web |
| Logcat | Analisi dei log di sistema Android |