Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-0047-poc — CVE-2026-0047: ActivityManagerService.dumpBitmapsProto() में अनुमति जाँच का अभाव — शून्य अनुमतियों के साथ हर चालू ऐप से UI बिटमैप चुराएँ (Android 16 QPR2 Beta) | Kitploit
उपकरण/GitHubGitHub/mobilehackinglab/cve-2026-0047-poc
एंड्रॉइड सुरक्षाविशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणजानकारी एकत्र करनामोबाइल सुरक्षालर्निंग और शिक्षाबाइनरी शोषणलैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubmobilehackinglab/cve-2026-0047-poc

CVE-2026-0047-poc

CVE-2026-0047: ActivityManagerService.dumpBitmapsProto() में अनुमति जाँच का अभाव — शून्य अनुमतियों के साथ हर चालू ऐप से UI बिटमैप चुराएँ (Android 16 QPR2 Beta)

रिपॉजिटरी देखें
13464 महीने पहलेअभी तक समीक्षित नहीं

CVE-2026-0047: ActivityManagerService में अनुमति जाँच का अभाव

हर चल रहे ऐप से बिटमैप का ढेर चुराया गया — शून्य अनुमतियाँ, शून्य उपयोगकर्ता इंटरैक्शन।

ActivityManagerService.dumpBitmapsProto() में enforceCallingOrSelfPermission(DUMP) जाँच की अनुपस्थिति किसी भी इंस्टॉल किए गए ऐप को Android 16 QPR2 Beta (Baklava) पर चल रही सभी प्रक्रियाओं से UI बिटमैप बाहर निकालने की अनुमति देती है।

ध्यान दें: हमने यह भेद्यता खोजी नहीं है। इसे खोजने और जिम्मेदारीपूर्वक रिपोर्ट करने का सारा श्रेय मूल शोधकर्ताओं को जाता है। इस रिपॉजिटरी में हमारा स्वतंत्र पैच विश्लेषण, पुनरुत्पादन और शैक्षिक लेख शामिल है, जो सुरक्षा समुदाय को बग की श्रेणी और इसमें शामिल शोषण तकनीकों को समझने में मदद करता है।

CVECVE-2026-0047
गंभीरतागंभीर — CVSS 8.4
घटकActivityManagerService.dumpBitmapsProto()
मूल कारणअनुमति जाँच का अभाव (CWE-280)
प्रभावकोई भी शून्य-अनुमति वाला ऐप सभी चल रहे ऐप्स से UI बिटमैप चुरा सकता है
प्रभावितAndroid 16 QPR2 Beta 1–3 (Baklava), पैच स्तर < 2026-03-01
पैच किया गयामार्च 2026 Android सुरक्षा बुलेटिन

रिपॉजिटरी सामग्री

root@kitploit:~
├── app/                    # PoC exploit app (audit tool UI)
├── attacker/               # "Flashlight Pro" — disguised attacker app
├── apk/                    # Pre-built APKs (ready to install)
│   ├── cve-2026-0047-poc.apk
│   └── flashlight-pro-attacker.apk
├── exploit.sh              # Single-shot exploit script
├── gradle/                 # Gradle wrapper
└── README.md

परीक्षण वातावरण की स्थापना

आपको 2026-03-01 से पहले के सुरक्षा पैच स्तर वाला Android 16 QPR2 Beta (Baklava) एमुलेटर चाहिए:

root@kitploit:~
# Download the vulnerable system image
sdkmanager "system-images;android-Baklava;google_apis;arm64-v8a"

# Create an AVD
avdmanager create avd -n baklava -k "system-images;android-Baklava;google_apis;arm64-v8a"

# Boot the emulator
emulator -avd baklava &

# Verify the patch level is pre-fix
adb shell getprop ro.build.version.security_patch
# Anything before 2026-03-01 is vulnerable

त्वरित आरंभ

विकल्प 1: सिंगल-शॉट स्क्रिप्ट (अनुशंसित)

root@kitploit:~
# Full run: set up emulator, build, exploit, extract stolen bitmaps
./exploit.sh --setup-emulator

# Already have a Baklava emulator running?
./exploit.sh

# Skip build, just run exploit
./exploit.sh --skip-build

विकल्प 2: प्री-बिल्ट APK

root@kitploit:~
# Install the PoC app
adb install apk/cve-2026-0047-poc.apk

# Open some apps (Settings, email, etc.) to have visible UI
adb shell am start -n com.android.settings/.Settings

# Launch the PoC
adb shell am start -n com.poc.cve20260047/.MainActivity

# Tap "Exploit dumpBitmapsProto()" button

विकल्प 3: हमलावर सिमुलेशन ("Flashlight Pro")

root@kitploit:~
# Install the disguised attacker app — declares ZERO permissions
adb install apk/flashlight-pro-attacker.apk

# Launch it — exfiltration happens silently on startup
adb shell am start -n com.poc.cve20260047.attacker/.MainActivity

यह कैसे काम करता है

  1. रॉ बाइंडर प्रोब — activity सेवा पर ट्रांज़ैक्शन कोड #117 dumpBitmapsProto() पर मैप होता है। इसे बिना तर्कों के भेजने पर AMS के अंदर NullPointerException उत्पन्न होती है (SecurityException नहीं), जो साबित करता है कि मेथड बॉडी बिना किसी अनुमति जाँच के निष्पादित होती है।

  2. रॉ बाइंडर शोषण — हम IBinder.transact() का उपयोग करके हाथ से तैयार किया गया Parcel सीधे AMS को भेजते हैं। यह Android की छिपी API प्रतिबंधों को पूरी तरह से बायपास करता है — किसी hidden_api_policy सेटिंग की आवश्यकता नहीं होती। Parcel में निम्न शामिल होता है:

    • इंटरफ़ेस टोकन (android.app.IActivityManager)
    • नॉन-नल मार्कर + ParcelFileDescriptor (पाइप राइट एंड)
    • खाली स्ट्रिंग ऐरे (सभी प्रक्रियाएँ)
    • userId = -2 (USER_CURRENT)
    • dumpAll = true

परिणाम

Settings, Clock और Files खुले होने के साथ Baklava एमुलेटर (BP41.250725.007, पैच 2025-08-05) पर:

  • 679,091 बाइट्स प्रोटोबफ डेटा
  • 63 मान्य PNG इमेज सभी चल रहे ऐप्स से चुराई गईं
  • PoC ऐप द्वारा शून्य अनुमतियाँ घोषित

इसे कैसे ठीक किया गया

Google ने dumpBitmapsProto() की पहली पंक्ति के रूप में enforceCallingOrSelfPermission(DUMP) जोड़ दिया, जिससे विशेषाधिकार-रहित कॉलर्स को अब किसी भी डेटा तक पहुँचने से पहले ही SecurityException प्राप्त होता है।

संदर्भ

  • Android सुरक्षा बुलेटिन — मार्च 2026
  • CVE-2026-0047 — NVD
  • CWE-280: अपर्याप्त अनुमतियों का अनुचित प्रबंधन
  • ब्लॉग पोस्ट: पूर्ण विश्लेषण और शोषण वॉकथ्रू

श्रेय

शोध और PoC: Mobile Hacking Lab। हमने इस भेद्यता को शैक्षिक उद्देश्यों के लिए स्वतंत्र रूप से पुनरुत्पादित किया।

अस्वीकरण

यह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया जाता है। इसका उपयोग केवल उन डिवाइसों और वातावरणों पर करें जिनके स्वामी आप हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति है। लेखक किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।

टूल डाउनलोड करें
  • format = "png"
  • बिटमैप निष्कर्षण — AMS पाइप में PNG बिटमैप युक्त प्रोटोबफ डेटा लिखता है। हम अलग-अलग इमेज निकालने के लिए PNG मैजिक बाइट्स (89 50 4E 47) और IEND ट्रेलरों की खोज करते हैं।