Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/dingo97/cve-2026-20516
Android-SicherheitPrivilege EscalationSchwachstellenanalyseExploitationMobile App-PenetrationstestsMobile SicherheitPapers & ForschungLernen & Bildung
GitHubdingo97/cve-2026-20516

CVE-2026-20516

Write-up und ADB-Proof-of-Concept für CVE-2026-20516, eine Confused-Deputy-Schwachstelle im MediaTek Android TV MiracastService, die lokale Wi-Fi-Direct-Zustandsänderungen ermöglicht.

Repository anzeigenWebseite
19vor 22 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-20516: MiracastService Confused Deputy auf Android TV

Recherche und Offenlegung durch Davide Di Matteo (@Dingo97).

Dies ist meine erste anerkannte CVE. Ich habe einen unsachgemäß exportierten, systemprivilegierten Miracast-Dienst während der Recherche an einem PEAQ Android TV entdeckt. Ein Aufrufer kann ein Intent-Extra übergeben, das den Dienst dazu bringt, den Wi-Fi Direct-Status mit seinen eigenen Privilegien zu ändern.

MediaTek hat das Problem in seinem Sicherheitsbulletin vom September 2026 veröffentlicht und Davide Di Matteo in seinen Sicherheitsdanksagungen genannt. Dieser Bericht und die ursprüngliche ADB-Reproduktion werden nach koordinierter Offenlegung und mit Genehmigung des Herstellers veröffentlicht.

Auf meiner Website lesen · GitHub-Repository

Zusammenfassung der Schwachstelle

FeldWert
CVECVE-2026-20516
Komponentecom.mediatek.androidbox.MiracastService
Schweregrad des HerstellersMittel
Veröffentlichte CVSS v3.15.5 — CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H (Tenable)
Offizielle SchwächeCWE-926: Unsachgemäßer Export von Android-Anwendungskomponenten
MechanismusConfused Deputy / fehlende Zugriffskontrolle
Vom Hersteller beschriebene AuswirkungLokale Denial-of-Service durch eine mögliche Rechteausweitung
AngriffsvoraussetzungenLokale Codeausführung mit Benutzerprivilegien; keine Benutzerinteraktion erforderlich
Patch-IdentifikatorenALPS11060069 / DTV04881615
MediaTek-ProblemMSV-7882
Veröffentlichung durch den Hersteller7. September 2026
Veröffentlichung des Berichts11. September 2026

Die Auswirkung, Patch-Identifikatoren und lokalen Angriffsvoraussetzungen sind im CVE-Eintrag dokumentiert. Der numerische Score und der Vektor oben sind die von Tenable veröffentlichten. Sie ersetzen die vorläufige Bewertung von 5.1 in meinem ursprünglichen Bericht. CWE-284 (unsachgemäße Zugriffskontrolle) und CWE-441 (Confused Deputy) beschreiben die ursprüngliche Analyse; MediaTek klassifiziert das Problem als CWE-926.

Getestete Umgebung

FeldWert
GerätPEAQ Smart TV, Modell AI PONT
OEM / PlattformChanghong / MediaTek
BetriebssystemAndroid TV 11
Android-Sicherheitspatch-LevelJuni 2025
BuildRTMA.250416.192
Kernel4.19.116++ (#1 Sat Aug 23 09:58:11 CST 2025)
SoftwareV03.06037
Paketcom.mediatek.androidbox
APKWFDSinkTest_CH.apk
Anwendungsversion1.0.0.16
Deklarierte Shared UIDandroid.uid.system

Dies sind die Details des für die ursprüngliche Recherche verwendeten Geräts, keine Liste aller anfälligen oder behobenen Firmware-Versionen.

Grundursache

Die im ursprünglichen Bericht dokumentierte Manifest-Analyse zeigt, dass MiracastService mit android:exported="true" exportiert wird, ohne eine Berechtigung, die den Zugriff auf den Dienst schützt. Die Anwendung deklariert android:sharedUserId="android.uid.system".

Die onStartCommand() des Dienstes liest das boolesche Intent-Extra screen_share, ohne zu prüfen, ob der Aufrufer zur Steuerung von Miracast berechtigt ist. Der Dienst führt dann Operationen in seinem eigenen privilegierten Kontext aus. Dies ist der Confused Deputy: Der Aufrufer liefert die Anfrage, während der Systemdienst die Autorität liefert.

In der analysierten Implementierung kann der Pfad screen_share=false WifiP2pManager.createGroup() aufrufen. Der Aufruf ist bedingt: Screen Sharing muss im Zustand des Dienstes deaktiviert sein, Wi-Fi P2P muss aktiviert sein und es darf noch keine Gruppe existieren. Der Name des Booleschen Werts sollte nicht als direkte Aussage darüber interpretiert werden, ob eine Gruppe erstellt oder entfernt wird.

Der Bericht dokumentiert außerdem einen Schreibvorgang auf Settings.Global.putInt(..., "miracast_enable", 1) in onCreate(). Das Auslösen des Dienst-Lebenszyklus kann daher einen Schreibvorgang auf geschützte Einstellungen über den Dienst verursachen. Dies ist eine Beobachtung aus der Implementierungsanalyse; der untenstehende Log-Auszug belegt diesen Schreibvorgang nicht unabhängig.

Die relevanten Berechtigungsprüfungen hängen vom Android-Framework und dem OEM-Build ab. Das Kernproblem ist die fehlende Autorisierung an der Grenze des exportierten Dienstes, nicht die Behauptung, dass jede Android-Version einen identischen Berechtigungssatz für Wi-Fi Direct durchsetzt.

Auswirkung und Evidenzgrenzen

MediaTek beschreibt ein lokales Denial-of-Service-Risiko. Auf dem getesteten TV zeigt die aufgezeichnete ADB-Sitzung, dass der Dienst screen_share=false akzeptiert und erfolgreich eine Wi-Fi Direct-Gruppe erstellt. Unerwartete Änderungen dieses Zustands können die legitime Miracast-Nutzung beeinträchtigen und möglicherweise einen Empfängerzustand offenlegen, den der Benutzer nicht angefordert hat.

Die exportierte Komponente und die fehlende Zugriffskontrolle stützen in der ursprünglichen Analyse einen Angriffspfad über eine lokale App. ADB Shell läuft als Android-Shell-Identität, nicht als gewöhnliche Anwendungs-UID. Folglich demonstrieren diese Befehle und Logs das Dienstverhalten von ADB aus; sie beweisen für sich genommen nicht die Ausführung aus einer Anwendung ohne Berechtigungen. Dieses Repository enthält keine separat getestete anwendungsbasierte Reproduktion.

Der Auszug belegt keine beliebige Codeausführung, keine Root-Shell, keine abgeschlossene Verbindung von einem nahegelegenen Gerät oder eine erfolgreiche Gruppenentfernung. Der Aufrufer erlangt nicht die System-UID des Dienstes; er veranlasst den Dienst, in seinem Namen zu handeln.

Proof of Concept

Voraussetzungen

  • Die getestete anfällige Firmware oder ein gleichwertiger Build, der dieselbe Komponente exponiert.
  • ADB auf dem Host installiert und eine autorisierte Debugging-Verbindung zu einem TV, den Sie besitzen oder für den Sie zur Testung autorisiert sind.
  • Wi-Fi und Wi-Fi Direct auf dem TV verfügbar.
  • Zwei Terminals. Die folgenden Host-Befehle verwenden eine POSIX-Shell, zum Beispiel Bash oder WSL mit Zugriff auf ADB.

Das Folgende ist die manuelle Reproduktion aus dem ursprünglichen Bericht. Sie ändert den Miracast-Status und erzwingt das Beenden des Empfängerpakets. Zeichnen Sie den aktuellen Casting-Status auf, bevor Sie sie ausführen.

1. Den Dienst überwachen

Im ersten Terminal:

adb logcat | grep -i -E 'screen_share|createGroup|removeGroup'

2. Den Empfängerzustand vorbereiten

Im zweiten Terminal:

adb shell am startservice -n com.mediatek.androidbox/.MiracastService --ez screen_share true
sleep 3
adb shell am force-stop com.mediatek.androidbox
sleep 2

Dies ist die in der ursprünglichen Reproduktion verwendete Reset-Sequenz. Ein Paket-Force-Stop garantiert nicht, dass das Android-Wi-Fi-Subsystem eine bestehende Gruppe entfernt hat. Wenn eine Gruppe bestehen bleibt, setzen Sie den Empfänger über die Steuerelemente des TVs zurück und überprüfen Sie seinen Zustand, bevor Sie es erneut versuchen.

3. Gruppenerstellung anfordern

adb shell am startservice -n com.mediatek.androidbox/.MiracastService --ez screen_share false

Achten Sie auf Enter createGroup, gefolgt von createGroup success. Wenn nur Received screen_share tag erscheint, wurde der Intent verarbeitet, aber die Gruppenerstellung wurde nicht nachgewiesen: Prüfen Sie die oben beschriebenen Vorbedingungen.

4. Bereinigung anfordern und den TV überprüfen

adb shell am startservice -n com.mediatek.androidbox/.MiracastService --ez screen_share true
Tool herunterladen