Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-0073 — Arme de preuve de concept pour CVE-2026-0073, un contournement d'authentification adbd sous Android permettant un accès root à distance sans clic via ADB sans fil, avec des modules de post-exploitation pour le profilage, l'extraction et la persistance. | Kitploit
Outils/GitHubGitHub/devtint/cve-2026-0073
Sécurité AndroidAnalyse des VulnérabilitésExploitationPost-ExploitationTests d'IntrusionSécurité MobileRed TeamingDéveloppement de Charges Utiles
GitHubdevtint/cve-2026-0073

CVE-2026-0073

Arme de preuve de concept pour CVE-2026-0073, un contournement d'authentification adbd sous Android permettant un accès root à distance sans clic via ADB sans fil, avec des modules de post-exploitation pour le profilage, l'extraction et la persistance.

414il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

🔓 CVE-2026-0073 : Contournement de l'authentification adbd sur Android

Preuve de concept armée pour la vulnérabilité de contournement de l'authentification TLS ADB sans fil. Découverte par Barghest, PoC armé par devtint.

CVSS Score Android Version Interaction

📋 Vue d'ensemble

CVE-2026-0073 est une défaillance critique de logique cryptographique dans le démon Android Debug Bridge (adbd) qui accorde à un attaquant non authentifié sur le même réseau local un accès root à distance Zero-Click.

Ce dépôt contient :

  • adb_tls_auth_bypass.py — PoC propre et autonome pour le contournement de l'authentification STLS/TLS.
  • main.py — Framework d'exploitation maximisé avec profilage automatisé, extraction d'artefacts et injection de persistance.

La faille cryptographique

La vulnérabilité existe dans daemon/auth.cpp au sein de la fonction adbd_tls_verify_cert(). Lorsqu'un client se connecte via ADB sans fil (chemin STLS), une poignée de main TLS 1.3 mutuelle se produit. L'appareil compare la clé publique du client aux clés autorisées stockées à l'aide de EVP_PKEY_cmp() d'OpenSSL.

root@kitploit:~
// daemon/auth.cpp — La logique vulnérable
if (EVP_PKEY_cmp(stored_key, client_key)) {
    // EVP_PKEY_cmp retourne :
    //   1  = les clés correspondent
    //   0  = les clés diffèrent
    //  -1  = incompatibilité de type (RSA vs EC)  ← BUG : vrai en C++
    authorized = true;
}
  • Si la clé stockée est RSA et que le client présente une clé EC P-256, EVP_PKEY_cmp() retourne -1 (incompatibilité de type).
  • En C/C++, -1 est évalué comme true.
  • La logique adbd interprète ce -1 comme une correspondance parfaite.
  • L'appareil accorde silencieusement un shell root sans jamais réveiller l'écran ni inviter la victime.

⚠️ Critique : STLS vs AUTH — Exigences de port

Cette exploitation fonctionne uniquement sur le chemin STLS du débogage sans fil, pas sur le chemin hérité adb tcpip.

Mode de connexion

Comment identifier le bon port

  1. Sur l'appareil cible : Paramètres → Options pour développeurs → Débogage sans fil → ACTIVER
  2. L'adresse IP et le port aléatoire sont affichés sur cet écran (par exemple, 192.168.1.34:38741)
  3. Ce port change à chaque fois que le débogage sans fil est activé/désactivé ou que l'appareil se reconnecte au Wi-Fi

Erreur : « L'appareil a répondu avec AUTH au lieu de STLS »

Cela signifie que vous vous connectez à un port TCP ADB hérité (généralement 5555). Le chemin hérité utilise l'ancienne poignée de main RSA AUTH — un chemin de code complètement différent dans adbd qui n'est pas affecté par cette CVE. Vous devez vous connecter au port de débogage sans fil à la place.


⚡ Capacités maximisées

Le framework (main.py) étend le contournement TLS de base en une boîte à outils modulaire de post-exploitation :

  • 💻 Shell interactif : Accède directement à un pseudo-terminal stable et persistant uid=0(root).
  • 🔍 Profilage automatisé (--profile): Identifie instantanément le système d'exploitation cible, le niveau de correctif de sécurité, l'application de SELinux et les tables de routage actives pour le pivotement réseau interne.
  • 📂 Extraction d'artefacts (--extract): Exfiltre automatiquement les fichiers système hautement sensibles (par exemple, /data/misc/adb/adb_keys, /system/build.prop) directement via le socket de contournement.
  • 🔑 Persistance furtive (--persist): Injecte une clé publique RSA frauduleuse dans le fichier des clés autorisées de la cible. Une fois injectée, l'attaquant conserve un accès permanent et entièrement authentifié même si la CVE est corrigée ultérieurement.

🏃 Utilisation

  1. Installer les dépendances :

    root@kitploit:~
    pip install cryptography
    
  2. Localiser la cible : Trouvez un appareil Android avec le débogage sans fil activé sur votre sous-réseau local. Notez le port dynamique depuis l'écran Options pour développeurs de l'appareil.

  3. Exécuter le framework d'exploitation :

    root@kitploit:~
    # Shell interactif (par défaut)
    python main.py <IP> <PORT>
    
    # Exécution d'une commande unique
    python main.py <IP> <PORT> --cmd "id"
    
    # Profilage système automatisé
    python main.py <IP> <PORT> --profile
    
    # Extraction furtive d'artefacts
    python main.py <IP> <PORT> --extract
    
    # Injecter une clé de porte dérobée permanente
    python main.py <IP> <PORT> --persist
    
  4. PoC autonome (minimal) :

    root@kitploit:~
    python adb_tls_auth_bypass.py <IP> <PORT> --cmd "id; whoami"
    

🔧 Dépannage


🛡️ Atténuation

  • Correctif : Mettez à jour vers le bulletin de sécurité Android de mai 2026 (2026-05-01 ou ultérieur).
  • Désactiver le service : Gardez le débogage sans fil désactivé lorsque vous ne profilez pas activement une application.
  • Rotation des clés : Révoquez périodiquement les « autorisations de débogage USB » dans les Options pour développeurs pour purger les clés RSA héritées du trousseau de l'appareil.

⚖️ Avertissement légal

Ce dépôt est strictement destiné à des fins éducatives, de red teaming et de tests de sécurité autorisés uniquement. L'accès non autorisé aux systèmes informatiques est illégal. L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.

Télécharger l’outil
Port
Protocole
Vulnérable ?
adb tcpip 5555 (hérité)5555 (fixe)AUTH (défi RSA)❌ Non
Débogage sans fil (Android 11+)Aléatoire (30000–50000)STLS → TLS 1.3✅ Oui
ErreurCauseCorrectif
Connection refusedLe port est fermé / le débogage sans fil est DÉSACTIVÉActivez le débogage sans fil, utilisez le bon port dynamique
AUTH instead of STLSConnecté au TCP ADB hérité (port 5555)Utilisez le port de débogage sans fil, pas 5555
SSLV3_ALERT_CERTIFICATE_UNKNOWNL'appareil est corrigé (mai 2026+)La cible n'est pas vulnérable — le correctif fonctionne
timed outLe port est ouvert mais ne répond pas correctementVérifiez le port, redémarrez le débogage sans fil sur l'appareil