Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-0073 — Weaponized proof-of-concept per CVE-2026-0073, un bypass dell'autenticazione adbd su Android che consente l'accesso root remoto zero-click tramite ADB wireless, con moduli post-exploitation per profilazione, estrazione e persistenza. | Kitploit
Strumenti/GitHubGitHub/devtint/cve-2026-0073
Sicurezza AndroidAnalisi delle VulnerabilitàExploitPost-ExploitPenetration TestingSicurezza MobileRed TeamingSviluppo Payload
GitHubdevtint/cve-2026-0073

CVE-2026-0073

Weaponized proof-of-concept per CVE-2026-0073, un bypass dell'autenticazione adbd su Android che consente l'accesso root remoto zero-click tramite ADB wireless, con moduli post-exploitation per profilazione, estrazione e persistenza.

43 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

🔓 CVE-2026-0073: Bypass dell'autenticazione adbd su Android

Proof of Concept armato per la vulnerabilità di bypass dell'autenticazione TLS ADB Wireless. Scoperta da Barghest, PoC armato da devtint.

CVSS Score Android Version Interaction

📋 Panoramica

CVE-2026-0073 è un errore critico di logica crittografica nel demone Android Debug Bridge (adbd) che concede a un attaccante non autenticato sulla stessa rete locale accesso root remoto Zero-Click.

Questo repository contiene:

  • adb_tls_auth_bypass.py — PoC pulito e autonomo per il bypass dell'autenticazione STLS/TLS.
  • main.py — Framework di sfruttamento massimizzato con profilazione automatizzata, estrazione di artefatti e iniezione di persistenza.

Il difetto crittografico

La vulnerabilità risiede in daemon/auth.cpp all'interno della funzione adbd_tls_verify_cert(). Quando un client si connette tramite ADB Wireless (percorso STLS), avviene un handshake TLS 1.3 reciproco. Il dispositivo confronta la chiave pubblica del client con le chiavi autorizzate memorizzate usando EVP_PKEY_cmp() di OpenSSL.

root@kitploit:~
// daemon/auth.cpp — La logica vulnerabile
if (EVP_PKEY_cmp(stored_key, client_key)) {
    // EVP_PKEY_cmp restituisce:
    //   1  = le chiavi corrispondono
    //   0  = le chiavi differiscono
    //  -1  = tipo non corrispondente (RSA vs EC)  ← BUG: truthy in C++
    authorized = true;
}
  • Se la chiave memorizzata è RSA e il client presenta una chiave EC P-256, EVP_PKEY_cmp() restituisce -1 (tipo non corrispondente).
  • In C/C++, -1 viene valutato come true.
  • La logica di adbd interpreta questo -1 come una corrispondenza perfetta.
  • Il dispositivo concede silenziosamente una shell root senza mai accendere lo schermo o avvisare la vittima.

⚠️ Critico: STLS vs AUTH — Requisiti di porta

Questo exploit funziona solo sul percorso STLS del Debugging Wireless, non sul percorso legacy adb tcpip.

Modalità di connessione

Come identificare la porta corretta

  1. Sul dispositivo target: Impostazioni → Opzioni sviluppatore → Debugging Wireless → ATTIVO
  2. L'indirizzo IP e la porta randomizzata vengono visualizzati su quella schermata (es., 192.168.1.34:38741)
  3. Questa porta cambia ogni volta che il Debugging Wireless viene attivato/disattivato o il dispositivo si riconnette al Wi-Fi

Errore: "Il dispositivo ha risposto con AUTH invece di STLS"

Questo significa che ti stai connettendo a una porta ADB TCP legacy (tipicamente 5555). Il percorso legacy usa il vecchio handshake RSA AUTH — un percorso di codice completamente diverso in adbd che non è influenzato da questa CVE. Devi connetterti alla porta del Debugging Wireless.


⚡ Capacità massimizzate

Il framework (main.py) estende il bypass TLS di base in un toolkit modulare post-sfruttamento:

  • 💻 Shell interattiva: Accede direttamente a un pseudo-terminale stabile e persistente uid=0(root).
  • 🔍 Profilazione automatizzata (--profile): Identifica istantaneamente il sistema operativo target, il livello di patch di sicurezza, l'applicazione di SELinux e le tabelle di routing attive per il pivoting sulla rete interna.
  • 📂 Estrazione di artefatti (--extract): Esfiltra automaticamente file di sistema altamente sensibili (es., /data/misc/adb/adb_keys, /system/build.prop) direttamente tramite il socket di bypass.
  • 🔑 Persistenza stealth (--persist): Inietta una chiave pubblica RSA rogue nel file delle chiavi autorizzate del target. Una volta iniettata, l'attaccante mantiene accesso permanente e completamente autenticato anche se la CVE viene successivamente patchata.

🏃 Utilizzo

  1. Installa le dipendenze:

    root@kitploit:~
    pip install cryptography
    
  2. Individua il target: Trova un dispositivo Android con Debugging Wireless attivo sulla tua sottorete locale. Annota la porta dinamica dalla schermata Opzioni sviluppatore del dispositivo.

  3. Esegui il framework di exploit:

    root@kitploit:~
    # Shell interattiva (predefinita)
    python main.py <IP> <PORTA>
    
    # Esecuzione di un singolo comando
    python main.py <IP> <PORTA> --cmd "id"
    
    # Profilazione automatica del sistema
    python main.py <IP> <PORTA> --profile
    
    # Estrazione stealth di artefatti
    python main.py <IP> <PORTA> --extract
    
    # Iniezione di chiave backdoor permanente
    python main.py <IP> <PORTA> --persist
    
  4. PoC autonomo (minimale):

    root@kitploit:~
    python adb_tls_auth_bypass.py <IP> <PORTA> --cmd "id; whoami"
    

🔧 Risoluzione dei problemi


🛡️ Mitigazione

  • Patch: Aggiorna al Bollettino sulla sicurezza Android di maggio 2026 (2026-05-01 o successivo).
  • Disattiva il servizio: Tieni Debugging Wireless spento quando non stai attivamente profilando un'applicazione.
  • Rotazione delle chiavi: Revoca periodicamente le "autorizzazioni di debug USB" nelle Opzioni sviluppatore per eliminare le chiavi RSA legacy dal keystore del dispositivo.

⚖️ Disclaimer legale

Questo repository è strettamente per scopi educativi, di red teaming e di test di sicurezza autorizzati. L'accesso non autorizzato a sistemi informatici è illegale. L'autore non si assume alcuna responsabilità per l'uso improprio di queste informazioni.

Scarica lo strumento
Porta
Protocollo
Vulnerabile?
adb tcpip 5555 (legacy)5555 (fissa)AUTH (sfida RSA)❌ No
Debugging Wireless (Android 11+)Casuale (30000–50000)STLS → TLS 1.3✅ Sì
ErroreCausaSoluzione
Connection refusedLa porta è chiusa / Debugging Wireless è SPENTOAttiva il Debugging Wireless, usa la porta dinamica corretta
AUTH instead of STLSConnessione a una porta ADB TCP legacy (porta 5555)Usa la porta del Debugging Wireless, non la 5555
SSLV3_ALERT_CERTIFICATE_UNKNOWNIl dispositivo è patchato (maggio 2026+)Il target non è vulnerabile — la correzione funziona
timed outLa porta è aperta ma non risponde correttamenteVerifica la porta, riavvia il Debugging Wireless sul dispositivo