Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN — CVE-2026-0073-Android-ADBD-bypass-POC汉化版 | Kitploit
Tools/GitHubGitHub/ctn-qvo/cve-2026-0073-android-adbd-bypass-poc_zh_cn
Android-SicherheitSchwachstellenanalyseExploitationPenetrationstestsLernen & BildungBinary-Exploitation
GitHubctn-qvo/cve-2026-0073-android-adbd-bypass-poc_zh_cn

CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN

CVE-2026-0073-Android-ADBD-bypass-POC汉化版

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
3249vor 2 MonatenNoch nicht geprüft

CVE-2026-0073 — Android ADBD TLS Authentifizierungs-Bypass

EVP_PKEY_cmp() Typverwechslung → Nicht autorisierte ADB-Shell

Python 3.10+ CVE-2026-0073 Android 许可证


🔥 Übersicht

In Android's ADB-Daemon (adbd) existiert eine kritische Schwachstelle zur Umgehung der Authentifizierung, die es jedem Angreifer im lokalen Netzwerk ermöglicht, vollständigen Shell-Zugriff auf dem Zielgerät zu erlangen, ohne dass eine Benutzerautorisierung erforderlich ist.

Die Schwachstelle befindet sich in der Funktion adbd_tls_verify_cert() in der Datei daemon/auth.cpp, in der EVP_PKEY_cmp() als boolescher Wert verwendet wird. Wenn der gespeicherte Schlüssel ein RSA-Schlüssel ist und das vorgelegte TLS-Clientzertifikat einen Nicht-RSA-Schlüssel (EC P-256 oder Ed25519) trägt, gibt EVP_PKEY_cmp() -1 (Typkonflikt) zurück, was in C/C++ als wahr ausgewertet wird, sodass authorized = true gesetzt wird.

root@kitploit:~
// daemon/auth.cpp 中的易受攻击代码模式
if (EVP_PKEY_cmp(peer_key, stored_key)) { // ← BUG: -1 是真值!
已授权 = true;
}

⚡ Schnellstart

Abhängigkeiten installieren

root@kitploit:~
pip install cryptography

Exploit ausführen

root@kitploit:~
# 交互式 shell
python adb_tls_auth_bypass.py <TARGET_IP> <PORT>

# 单命令执行
python adb_tls_auth_bypass.py 192.168.1.42 37521 --cmd "id"

# 详细模式(查看完整协议跟踪)
python adb_tls_auth_bypass.py 192.168.1.42 37521 -v --cmd "id"

Bestimmten Schlüsseltyp erzwingen

root@kitploit:~
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ec
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ed25519

Standardmäßig versucht das Skript automatisch EC P-256 → Ed25519 → EC/TLS 1.2, bis es erfolgreich ist.


🎯 Exploit-Ablauf

root@kitploit:~
攻击者目标(adbd)
      │                                    │
│──── TCP 连接 ──────────────────►│
│──── CNXN(明文)────────────►│
│◄─── STLS(TLS 升级请求)──│
│──── STLS 回复 ──────────────────►│
      │                                    │
│════ TLS 1.3 握手 ════════════│
│(已提交 EC P-256 客户证书)│
│ EVP_PKEY_cmp(EC, RSA) → -1 │
│ -1 为真 → authorized=true │
│      │════════════════════════════════════│
│      │                                    │
│◄─── CNXN(设备信息)──────────│
│──── 打开“shell:” ───────────────►│
│◄─── 好的 ────────────────────────│
│◄──► WRTE/OKAY(shell I/O)──────►│
      │                                    │
【完全 shell 访问权限】

📋 Voraussetzungen

⚠️ Wichtig: Der RSA-Schlüssel muss in der Datei /data/misc/adb/adb_keys liegen, die durch USB-Debugging-Kopplung (Akzeptieren des Dialogs „USB-Debugging erlauben?“) befüllt wird. Die Kopplung über drahtloses Debugging (adb pair) speichert die Schlüssel an einem anderen Ort (adb_known_hosts.pb) und erfüllt daher diese Anforderung nicht.


🛡️ Betroffene Versionen

  • Android 14 (AOSP) — ✅ Schwachstelle bestätigt
  • Android 15 (AOSP) — Möglicherweise verwundbar (ungepatchte Versionen)
  • Die Versionen der verschiedenen Hersteller können abweichen (z. B. Samsung One UI, Pixel usw.).

So prüfen Sie den Patch-Stand

root@kitploit:~
adb shell getprop ro.build.version.security_patch

🧪 Testumgebung

Die Funktionsfähigkeit wurde auf folgendem Gerät getestet und bestätigt:

root@kitploit:~
内核:6.1.23-android14-4-00257-g7e35917775b8-ab9964412
平台:Android 14(Android Studio 模拟器)

🔧 Verbesserungen gegenüber dem Original

Dieser Fork enthält die folgenden Verbesserungen:

  • ✅ Multi-Key-Fallback — Versucht automatisch EC P-256 → Ed25519 → EC/TLS 1.2
  • ✅ Ed25519-Unterstützung — Alternativer Schlüsseltyp für breitere Kompatibilität
  • ✅ TLS-1.2-Fallback — Anderer Client-Zertifikatsablauf (vor vs. nach dem Handshake gesendet)
  • ✅ Erweiterte Zertifikate — Korrekte X.509-Erweiterungen (BasicConstraints, KeyUsage)
  • ✅ Windows-kompatibel — Verwendet Thread-I/O anstelle von select() für plattformübergreifende Unterstützung
  • ✅ Erhöhte Timeouts — Höhere Zuverlässigkeit in langsameren Netzwerken
  • ✅ Detaillierte Diagnose — Zeigt mit -v-Flag eine detaillierte Protokollverfolgung an

📁 Projektstruktur

root@kitploit:~
CVE-2026-0073-Android-ADBD-bypass-POC/
├── adb_tls_auth_bypass.py # 主漏洞利用脚本
└── README.md # 此文件

⚠️ Haftungsausschluss

Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bestimmt. Der unbefugte Zugriff auf Computersysteme ist illegal. Holen Sie vor dem Testen unbedingt eine entsprechende Genehmigung ein. Die Autoren übernehmen keine Verantwortung für Missbrauch dieser Software.


📚 Referenzen

  • CVE-2026-0073 — MITRE
  • Android-Sicherheitsbulletin
  • OpenSSL EVP_PKEY_cmp-Dokumentation
  • ADB-Protokollreferenz

Wenn dies für Ihre Forschung hilfreich war, hinterlassen Sie bitte einen Stern ⭐

Tool herunterladen
EVP_PKEY_cmp() 返回值含义C 语言中的真值?结果
1Schlüssel stimmt überein✅Autorisiert (korrekt)
0Schlüssel unterschiedlich❌Abgelehnt (korrekt)
-1Typkonflikt✅Autorisiert (BUG)
Anforderung
Details
EntwickleroptionenAuf dem Zielgerät aktiviert
Drahtloses DebuggingAktiviert (oder ADB über TCP-Port 5555 verwenden)
Gespeicherter RSA-SchlüsselDas Gerät muss mindestens einmal über USB gekoppelt worden sein (/data/misc/adb/adb_keys)
NetzzugriffDer Angreifer muss Zugriff auf den adbd-TCP-Port haben