CVE-2015-6606の検証用シンプルエクスプロイト
これは、SEEKスマートカードサービスバージョン3.1.0以下に存在するコードインジェクション脆弱性(CVE-2015-6606、Google内部バグ# ANDROID-22301786)を検証するためのシンプルなエクスプロイトです。この脆弱性により、細工されたAndroidアプリケーションパッケージがスマートカードシステムサービスの実行コンテキストに任意のコードを注入できます。このコードは、このシステムサービスに付与されたすべての権限を継承します。これには、通常サードパーティアプリには付与されない署名またはシステム権限が含まれます。
詳細については、レポートExecuting Arbitrary Code in the Context of the Smartcard System Service(下記の文献セクションを参照)をご覧ください。
免責事項
このアプリケーションは自己責任で使用してください。このアプリケーション、不適切な使用、またはこのマニュアルの不正確さによって引き起こされたいかなる損害についても、当社は責任を負いません。
文献
- CVE-2015-6606
- Google: Nexus Security Bulletin - October 2015
- M. Roland: "Executing Arbitrary Code in the Context of the Smartcard System Service," arXiv:1601.05833 [cs.CR], Computing Research Repository (CoRR), arXiv.org/corr, University of Applied Sciences Upper Austria, JR-Center u'smile, January 2016.
- M. Roland and M. Hlzl: "Open Mobile API: Accessing the UICC on Android Devices," arXiv:1601.03027 [cs.CR], Computing Research Repository (CoRR), arXiv.org/corr, University of Applied Sciences Upper Austria, JR-Center u'smile, January 2016.
License: GNU General Public License v3.0