
Android CVE-2024-0044, 43093, 23706 análise de vulnerabilidade e ambiente de laboratório PoC
| Nome Completo | Keyvan Arasteh |
|---|---|
| GitHub | @keyvanarasteh |
| [email protected] | |
| keyvanarasteh | |
| Site | qline.tech |
| Nome Completo | Baha Furkan Yıldız |
|---|---|
| Nº de Aluno | 2520****1009 |
| Nome da Disciplina | Teste de Invasão |
|---|---|
| Código da Disciplina | BGT006 |
| Créditos | 3 AKTS |
| Pré-requisitos | Fundamentos de Redes, Linux CLI |
| Período | 2025-2026 Primavera |
Este projeto foi desenvolvido como trabalho final da disciplina Teste de Invasão (BGT006) do programa de Tecnologia em Segurança da Informação da Universidade İstinye. No âmbito do projeto, três vulnerabilidades atuais diferentes que afetam o ecossistema Android (CVE-2024-0044, CVE-2024-43093, CVE-2024-23706) foram analisadas em profundidade, um ambiente de laboratório isolado foi montado e analisado com metodologia de detetive cibernético.
As análises tradicionais de segurança Android geralmente consistem apenas em documentação teórica ou imagens estáticas. Este projeto combina o ciclo de ataque e defesa com código funcional para resolver os seguintes problemas fundamentais:
exploit_sim.py) com o detector de logs da equipe azul (detector.py) de ponta a ponta, apresentando um PoC (Proof of Concept) completo de ataque-defesa.Foram adicionados iniciadores PoC de um único comando (run_poc.bat / run_poc.sh) para que um usuário que clone o projeto possa executá-lo e ver a saída em segundos. Esses scripts simulam as etapas de exploração da equipe vermelha e fazem com que o detector da equipe azul gere alarmes e grave no arquivo reports/detection_results.json. Para etapas detalhadas de execução, consulte a seção Instalação e Execução.
| Código CVE | Tipo de Vulnerabilidade | Pontuação CVSSv3 | Componente Afetado | Vetor de Ataque |
|---|---|---|---|---|
| CVE-2024-0044 | Bypass de UID Run-as (LPE & RCE) | 8.8 (High) | Android System Server | Local (ADB / Aplicação Maliciosa) |
| CVE-2024-43093 | Bypass de SQLite & DocumentProvider | 7.8 (High) | Android SQLite Library | Local (Acesso a Mídia/Arquivo) |
| CVE-2024-23706 | Bypass de Package Manager | 7.8 (High) | Android Package Manager | Local (Instalação de Aplicação) |
O agente de análise de logs de endpoint src/detector.py desenvolvido no âmbito do projeto foi integrado ao NetVanguard, um painel central de monitoramento e alarme de anomalias implementado como projeto intermediário. As assinaturas de vulnerabilidade críticas geradas no emulador foram transferidas para o motor backend do NetVanguard através da rede, simulando uma arquitetura de monitoramento centralizado (SIEM).
O agente de detecção de vulnerabilidades (src/detector.py) é um motor de monitoramento de logs de endpoint leve (lightweight) projetado para detectar atividades de exploração realizadas no dispositivo Android.
adb connect e monitora logs do dispositivo em tempo real.adb logcat | python src/detector.py..log) linha por linha.DETECTION_KEYWORDS no arquivo .env.SIGSEGV), erros de instalação de pacotes (SIGABRT) e aplicações de segurança que falharam (Process has died), gera imediatamente [TEHLIKE - ALARM] no terminal e nos logs.| Tecnologia | Finalidade |
|---|---|
| Python 3.x | Motor de detecção, simulação de ataque |
| Android SDK / ADB | Gerenciamento de emulador, comunicação com dispositivo |
| Docker | Containerização de ambiente de laboratório isolado |
| Flask | Painel de monitoramento web |
| Logcat | Análise de log do sistema Android |