
Résultats de sécurité ZTE SmartLife menant à une prise de contrôle de compte : plus de 100 000 téléchargements sur Google Play et CVE-2026-86552 à CVE-2026-86555.
Ce répertoire contient l'outillage PoC minimal et autonome utilisé pour valider les vulnérabilités du backend ZTE SmartLife (CVE-2026-86552, CVE-2026-86553, CVE-2026-86554, CVE-2026-86555).
Tous les points de terminaison ont été corrigés et le matériel cryptographique a été renouvelé par ZTE. Les scripts et clés ci-dessous sont publiés à des fins de recherche en sécurité et de vérification technique.
| Paramètre | Valeur | Rôle |
|---|---|---|
| Clé de déchiffrement Bootstrap (CVE-2026-86555) | 096760a7a99d99d12de9fecbfca568c0 | Clé AES-128-GCM codée en dur dans AppMainBackend.setUacSignInfo |
Clé symétrique client (appClientKey) | djrom(&)(&)MORJD | Clé AES-128-GCM utilisée pour la signature X-Auth-Value et le chiffrement des paramètres de charge utile |
Secret partagé (appUacSec) | b2cfe28732612cfd81de7a22ace2034317a47eb94683a016a85cc0883597c625 | Secret embarqué incorporé dans les jetons X-Auth-Value horodatés |
Clé d'accès (appUacItp) | 271950143414fnu4mb3lxxotfj5mi1tp | Clé d'accès transmise dans X-Itp-Value: accessKey=... |
ID d'application / client (appId) | 271950143414 | Identifiant du système client |
ID de locataire (tenantId) | 10001 | Identifiant du locataire cloud |
direct-replay/Contient account-takeover-poc.ps1, un script PowerShell 7 automatisé démontrant :
CVE-2026-86555)accountId (CVE-2026-86554)CVE-2026-86553)CVE-2026-86552)frida/Contient des scripts d'instrumentation d'exécution in-process pour le client Android officiel (com.zte.smarthome.abroad) :
smartlife_dump_uac.js : Intercepte le déchiffrement bootstrap du client et extrait la configuration UAC et les en-têtes sortants.smartlife_signing_oracle.js : Expose des méthodes RPC Frida pour signer des en-têtes et chiffrer des charges utiles à distance via le processus de l'application.runtime-path-probes/Contient Invoke-Runtime-AppAuth-AccountProbes.ps1, un script de sonde autonome vérifiant le backend de production actif (https://zxuacde.smart-zte.com) à l'aide des identifiants récupérés.
cd direct-replay
pwsh -ExecutionPolicy Bypass -File .\account-takeover-poc.ps1
cd runtime-path-probes
pwsh -ExecutionPolicy Bypass -File .\Invoke-Runtime-AppAuth-AccountProbes.ps1
cd frida
frida -U -f com.zte.smarthome.abroad -l smartlife_dump_uac.js