
Android CVE-2024-0044, 43093, 23706 анализ уязвимостей и среда лаборатории PoC
| Имя Фамилия | Keyvan Arasteh |
|---|---|
| GitHub | @keyvanarasteh |
| [email protected] | |
| keyvanarasteh | |
| Веб-сайт | qline.tech |
| Имя Фамилия | Baha Furkan Yıldız |
|---|---|
| Номер студента | 2520****1009 |
| Название курса | Тестирование на проникновение |
|---|---|
| Код курса | BGT006 |
| Кредиты | 3 ECTS |
| Предварительные требования | Основы сетей, Linux CLI |
| Семестр | 2025-2026 Весенний |
Этот проект разработан в качестве финального задания по курсу «Тестирование на проникновение» (BGT006) программы «Технологии информационной безопасности» Университета Истинье. В рамках проекта были детально проанализированы три различные актуальные уязвимости, затрагивающие экосистему Android (CVE-2024-0044, CVE-2024-43093, CVE-2024-23706), создана изолированная лабораторная среда и проведён анализ с использованием методологии кибер-детектива.
Традиционные анализы безопасности Android часто ограничиваются теоретической документацией или статическими изображениями. Данный проект объединяет цикл атаки и защиты с работающим кодом, решая следующие основные проблемы:
exploit_sim.py) с детектором мониторинга логов Blue Team (detector.py), предоставляя полноценное подтверждение концепции (PoC) атаки и защиты.Для того чтобы пользователь, клонировавший проект, мог запустить его и увидеть результат за считанные секунды, добавлены запускающие PoC скрипты (run_poc.bat / run_poc.sh). Эти скрипты симулируют шаги эксплуатации Red Team и заставляют детектор Blue Team генерировать тревоги, записывая их в файл reports/detection_results.json. Подробные шаги по запуску смотрите в разделе Установка и запуск.
| Код CVE | Тип уязвимости | Оценка CVSSv3 | Затронутый компонент | Вектор атаки |
|---|---|---|---|---|
| CVE-2024-0044 | Обход Run-as UID (LPE & RCE) | 8.8 (Высокий) | Android System Server | Локальный (ADB / Вредоносное приложение) |
| CVE-2024-43093 | Обход SQLite и DocumentProvider | 7.8 (Высокий) | Библиотека Android SQLite | Локальный (Доступ к медиа/файлам) |
| CVE-2024-23706 | Обход Package Manager | 7.8 (Высокий) | Android Package Manager | Локальный (Установка приложений) |
Агент анализа логов конечных точек src/detector.py, разработанный в рамках проекта, интегрирован с центральной панелью мониторинга и оповещения аномалий NetVanguard, созданной в качестве курсового проекта. Критические сигнатуры уязвимостей, возникающие на эмуляторе, передавались по сети на серверную часть NetVanguard, симулируя архитектуру централизованного мониторинга (SIEM).
Агент обнаружения уязвимостей (src/detector.py) — это легковесный движок мониторинга логов конечных точек, разработанный для обнаружения эксплуатационной активности на Android-устройстве.
adb connect для мониторинга логов устройства в реальном времени.adb logcat | python src/detector.py..log) построчно.DETECTION_KEYWORDS из файла .env.SIGSEGV), ошибки установки пакетов (SIGABRT) и сбой защищённых приложений (Process has died), немедленно генерирует в терминале и логах сообщение [TEHLIKE - ALARM].| Технология | Назначение |
|---|---|
| Python 3.x | Движок обнаружения, симуляция атак |
| Android SDK / ADB | Управление эмулятором, связь с устройством |
| Docker | Контейнеризация изолированной лабораторной среды |
| Flask | Веб-панель мониторинга |
| Logcat | Анализ системных логов Android |