Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
K0mraid3s-System-Shell-PREBUILT — Exploit scoperto da me nell'ottobre 2022 con il binario del Package manager di Android (pm) e il modo in cui gestiva i flag di debug, corretto a marzo 2023. Utilizza CVE-2019-16253 come payload per ottenere una shell di sistema. | Kitploit
Strumenti/GitHubGitHub/k0mraid3/k0mraid3s-system-shell-prebuilt
Sicurezza AndroidEscalation di PrivilegiAnalisi delle VulnerabilitàExploitPentesting di App MobiliPost-ExploitPenetration TestingSviluppo PayloadArchived

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubk0mraid3/k0mraid3s-system-shell-prebuilt

K0mraid3s-System-Shell-PREBUILT

Exploit scoperto da me nell'ottobre 2022 con il binario del Package manager di Android (pm) e il modo in cui gestiva i flag di debug, corretto a marzo 2023. Utilizza CVE-2019-16253 come payload per ottenere una shell di sistema.

Vedi Repository
8819102 anni faNon ancora revisionato

K0mraid3s-System-Shell

Nel 2019 è stata scoperta una vulnerabilità, poi conosciuta come "CVE-2019-16253", che colpiva il motore TTS di Samsung nelle versioni precedenti alla 3.0.02.7. Questo exploit permetteva a un attaccante locale di elevare i propri privilegi a livello di sistema; in seguito Samsung ha rilasciato una patch.

In pratica, l'app TTS di Samsung accettava ciecamente qualsiasi dato ricevuto dal motore TTS. È possibile passare al motore TTS una libreria che verrà poi fornita all'applicazione TTS, la quale a sua volta caricherà quella libreria e la eseguirà con privilegi di sistema (UID 1000 su Android). Successivamente è stata applicata una patch in modo che l'app TTS verificasse i dati provenienti dal motore e la versione installata, chiudendo questa specifica falla.

Tuttavia, con Android 10, Google ha introdotto la possibilità di eseguire il rollback di un'applicazione installandola con il parametro ENABLE_ROLLBACK. Ciò consente all'utente di ripristinare una versione precedente di un'app installata sul dispositivo. Ritengo che una svista abbia permesso di estendere questa funzionalità anche all'applicazione di sintesi vocale di Samsung, così come a qualsiasi altra applicazione su qualsiasi dispositivo Android 10+ attualmente in circolazione.

La radice di questa kill-chain risiede tutta nel flag '-d' aggiunto al comando del package-manager durante l'installazione di un'applicazione. Dovrebbe funzionare solo per app debuggabili, ma funziona anche per app non debuggabili, ed è per questo che l'app TTS può essere forzata a un downgrade.

In altre parole, mentre l'exploit del 2019 è stato risolto e una versione aggiornata dell'app TTS è stata distribuita, prima uno, ora molteplici workaround e bypass per installare e sfruttare l'exploit su dispositivi rilasciati tre (e forse quattro) anni dopo sono stati scoperti, sollevando interrogativi su quanti exploit passati siano resuscitabili.

A marzo Samsung ha rilasciato una patch per l'exploit, ma sono riuscito rapidamente a trovare un workaround per la patch di marzo di Samsung, che è stato a sua volta segnalato e corretto, concludendo la saga di due anni del famigerato "TTS System Shell"


Guida semplice --

1 Installa tutti gli apk, aprili almeno una volta.

2 Riavvia, quando il dispositivo si riavvia, esegui il seguente comando da ADB.

"adb shell pm install -r -d -f -g --full --install-reason 3 --enable-rollback /data/local/tmp/samsungTTSVULN2.apk"

3 In una console, digita nc -lp 9999

4 Esegui il seguente comando in una seconda console: adb shell am start -n com.samsung.SMT/.gui.DownloadList

FATTO.

Se hai problemi con l'avvio, disinstalla completamente SMT (Samsung Text-To-Speech), poi reinstalla la versione vulnerabile e riprova dal passaggio 3 in poi.

PATCHATO A PARTIRE DA 02/2023 Come visto su XDA prima che la divulgazione pubblica fosse rimossa dai moderatori di XDA. Altrimenti rimarrà invariato qui come archivio.

Si prevede che funzioni su tutti i dispositivi mobili Samsung realizzati al momento della stesura di questo articolo, eccetto alcuni dispositivi JDM. (01/19/2023)

Cose interessanti che funzionano: Accesso alla maggior parte di /efs /efs/imei /efs/sec_efs /efs/FactoryApp - Accesso alla maggior parte di /data /data/system /data/user/0/QUALSIASI_APP_DI_SISTEMA - Il binario "Insthk" diventa utilizzabile, - La Cartella Sicura/App Separate diventa COMPLETAMENTE compromessa se si installa anche il POC al suo interno (UID 150_system) - Avvia IOTHidden Menu, DM Mode, Service Mode, Multiple Debugging e menu nascosti, così come preconfig nel contesto di sistema - Modifica molte proprietà protette, come: setprop persist.service.adb.root 1 setprop service.adb.root 1 setprop sys.hidden.otatest 1 setprop sys.hiddenmenu.enable 1 setprop persist.sys.knox.device_owner true setprop persist.sys.usb.qxdm.debug 1 setprop sys.usb.qxdm.debug 1 setprop presist.service.adb.enable 1 setprop persist.sys.usb.qxdm.debug 1 setprop service.adb.enable 1 setprop persist.rollback.is_test true setprop sys.oem_unlock_allowed 1 e molto altro ancora.

La via facile - Passo 1 - Scarica "Komraids System Shell.zip" (allegata la versione più recente) ed estrai in qualsiasi punto del desktop. Passo 2 - Invia "samsungTTSVULN2.apk" su /data/local/tmp Passo 3 - Assicurati che il Debug USB sia ATTIVO e che il computer sia autorizzato. Assicurati anche che il risparmio energetico sia DISATTIVATO. Passo 4 - Installa komraids_POC_V1.5.apk, riavvia il dispositivo. Passo 5 - Quando il dispositivo si è completamente riavviato e sbloccato, esegui systemshell.exe Passo 6 - Ora dovresti essere in una shell con UID 1000. Goditi. Fai attenzione a ciò che modifichi.

Cose da notare: Il .exe deve essere eseguito solo una volta dopo ogni riavvio; puoi usarlo se preferisci, oppure puoi aprire manualmente una shell di sistema seguendo il Passo 5 di "Come funziona?" qui sotto.

Non essere stupido, non sono responsabile per qualsiasi cazzata tu faccia. PWNED - K0mraid3 2022-10-06 175216.png

Un enorme grazie a @oakieville per il .exe e per il grande aiuto nel perfezionare il codice di questo progetto.

Questo progetto è stato portato a voi da VAULT-TEC Dev Ops!

Scarica lo strumento