Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN — CVE-2026-0073-Android-ADBD-bypass-POC汉化版 | Kitploit
Strumenti/GitHubGitHub/ctn-qvo/cve-2026-0073-android-adbd-bypass-poc_zh_cn
Sicurezza AndroidAnalisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneBinary Exploitation
GitHubctn-qvo/cve-2026-0073-android-adbd-bypass-poc_zh_cn

CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN

CVE-2026-0073-Android-ADBD-bypass-POC汉化版

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
321 mese faNon ancora revisionato

CVE-2026-0073 — Bypass dell'autenticazione TLS ADBD di Android

Confusione di tipo EVP_PKEY_cmp() → shell ADB non autorizzata

Python 3.10+ CVE-2026-0073 Android 许可证


🔥 Panoramica

Nel daemon ADB di Android (adbd) esiste una vulnerabilità critica di bypass dell'autenticazione che consente a qualsiasi attaccante sulla rete locale di ottenere una shell completa sul dispositivo di destinazione senza autorizzazione dell'utente.

La vulnerabilità risiede nella funzione adbd_tls_verify_cert() nel file daemon/auth.cpp, dove EVP_PKEY_cmp() viene usato come valore booleano. Quando la chiave memorizzata è una chiave RSA e il certificato client TLS fornito trasporta una chiave non RSA (EC P-256 o Ed25519), EVP_PKEY_cmp() restituisce -1 (mancata corrispondenza del tipo), che in C/C++ è vero, quindi authorized = true.

root@kitploit:~
// daemon/auth.cpp 中的易受攻击代码模式
if (EVP_PKEY_cmp(peer_key, stored_key)) { // ← BUG: -1 是真值!
已授权 = true;
}

⚡ Avvio rapido

Installazione delle dipendenze

root@kitploit:~
pip install cryptography

Esecuzione dell'exploit

root@kitploit:~
# 交互式 shell
python adb_tls_auth_bypass.py <TARGET_IP> <PORT>

# 单命令执行
python adb_tls_auth_bypass.py 192.168.1.42 37521 --cmd "id"

# 详细模式(查看完整协议跟踪)
python adb_tls_auth_bypass.py 192.168.1.42 37521 -v --cmd "id"

Forzare un tipo di chiave specifico

root@kitploit:~
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ec
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ed25519

Per impostazione predefinita, lo script tenta automaticamente EC P-256 → Ed25519 → EC/TLS 1.2 fino al successo.


🎯 Flusso dell'exploit

root@kitploit:~
攻击者目标(adbd)
      │                                    │
│──── TCP 连接 ──────────────────►│
│──── CNXN(明文)────────────►│
│◄─── STLS(TLS 升级请求)──│
│──── STLS 回复 ──────────────────►│
      │                                    │
│════ TLS 1.3 握手 ════════════│
│(已提交 EC P-256 客户证书)│
│ EVP_PKEY_cmp(EC, RSA) → -1 │
│ -1 为真 → authorized=true │
      │════════════════════════════════════│
      │                                    │
│◄─── CNXN(设备信息)──────────│
│──── 打开“shell:” ───────────────►│
│◄─── 好的 ────────────────────────│
│◄──► WRTE/OKAY(shell I/O)──────►│
      │                                    │
【完全 shell 访问权限】

📋 Prerequisiti

⚠️ Nota importante: la chiave RSA deve trovarsi nel file /data/misc/adb/adb_keys, che viene popolato tramite accoppiamento di debug USB (accettando la finestra di dialogo "Consenti debug USB?"). L'accoppiamento di debug wireless (adb pair) memorizza le chiavi in una posizione diversa (adb_known_hosts.pb) e quindi non soddisfa questo requisito.


🛡️ Versioni interessate

  • Android 14 (AOSP) — ✅ vulnerabilità confermata
  • Android 15 (AOSP) — possibilmente vulnerabile (versioni non patchate)
  • Le versioni dei vari produttori possono differire (ad es. Samsung One UI, Pixel, ecc.).

Come verificare il livello di patch

root@kitploit:~
adb shell getprop ro.build.version.security_patch

🧪 Ambiente di test

Testato e confermato funzionante su:

root@kitploit:~
内核:6.1.23-android14-4-00257-g7e35917775b8-ab9964412
平台:Android 14(Android Studio 模拟器)

🔧 Miglioramenti rispetto all'originale

Questo fork include i seguenti miglioramenti:

  • ✅ Fallback multi-chiave — tenta automaticamente EC P-256 → Ed25519 → EC/TLS 1.2
  • ✅ Supporto Ed25519 — tipo di chiave alternativo per una maggiore compatibilità
  • ✅ Fallback TLS 1.2 — flusso del certificato client diverso (invio durante l'handshake rispetto a dopo l'handshake)
  • ✅ Certificati migliorati — estensioni X.509 corrette (BasicConstraints, KeyUsage)
  • ✅ Compatibile con Windows — usa I/O basato su thread invece di select() per il supporto multipiattaforma
  • ✅ Timeout aumentati — maggiore affidabilità su reti più lente
  • ✅ Diagnostica dettagliata — il flag -v mostra una traccia dettagliata del protocollo

📁 Struttura del progetto

root@kitploit:~
CVE-2026-0073-Android-ADBD-bypass-POC/
├── adb_tls_auth_bypass.py # 主漏洞利用脚本
└── README.md # 此文件

⚠️ Disclaimer

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e scopi didattici. L'accesso non autorizzato a sistemi informatici è illegale. Assicurati di ottenere l'autorizzazione appropriata prima di eseguire i test. L'autore non è responsabile per qualsiasi uso improprio di questo software.


📚 Riferimenti

  • CVE-2026-0073 — MITRE
  • Bollettino sulla sicurezza di Android
  • Documentazione OpenSSL EVP_PKEY_cmp
  • Riferimento al protocollo ADB

Se questo ti è stato utile per la tua ricerca, lascia una stella ⭐

Scarica lo strumento
EVP_PKEY_cmp() 返回值含义C 语言中的真值?结果
1密钥匹配✅已授权(正确)
0键值不同❌已拒绝(正确)
-1类型不匹配✅已授权(BUG)
RequisitoDettagli
Opzioni sviluppatoreAttivate sul dispositivo di destinazione
Debug wirelessAttivato (o ADB tramite porta TCP 5555)
Chiave RSA memorizzataIl dispositivo deve essere stato accoppiato almeno una volta via USB (/data/misc/adb/adb_keys)
Accesso di reteL'attaccante deve avere accesso alla porta TCP di adbd