
Risultati di sicurezza di ZTE SmartLife che portano al takeover dell'account: oltre 100.000 download su Google Play e CVE-2026-86552 fino a CVE-2026-86555.
Questa directory contiene il tooling PoC minimale e standalone utilizzato per validare le vulnerabilità del backend ZTE SmartLife (CVE-2026-86552, CVE-2026-86553, CVE-2026-86554, CVE-2026-86555).
Tutti gli endpoint sono stati corretti e il materiale crittografico è stato ruotato da ZTE. Gli script e le chiavi riportati di seguito sono pubblicati per la ricerca sulla sicurezza e la verifica tecnica.
| Parametro | Valore | Ruolo |
|---|---|---|
| Chiave di Decifratura Bootstrap (CVE-2026-86555) | 096760a7a99d99d12de9fecbfca568c0 | Chiave AES-128-GCM hardcoded in AppMainBackend.setUacSignInfo |
Chiave Simmetrica Client (appClientKey) | djrom(&)(&)MORJD | Chiave AES-128-GCM utilizzata per la firma di X-Auth-Value e la cifratura dei parametri del payload |
Segreto Condiviso (appUacSec) | b2cfe28732612cfd81de7a22ace2034317a47eb94683a016a85cc0883597c625 | Segreto incorporato nei token X-Auth-Value con timestamp |
Chiave di Accesso (appUacItp) | 271950143414fnu4mb3lxxotfj5mi1tp | Chiave di accesso passata in X-Itp-Value: accessKey=... |
App / Client ID (appId) | 271950143414 | Identificatore del sistema client |
Tenant ID (tenantId) | 10001 | Identificatore del tenant cloud |
direct-replay/Contiene account-takeover-poc.ps1, uno script PowerShell 7 automatizzato che dimostra:
CVE-2026-86555)accountId (CVE-2026-86554)CVE-2026-86553)CVE-2026-86552)frida/Contiene script di strumentazione runtime in-process per il client Android ufficiale (com.zte.smarthome.abroad):
smartlife_dump_uac.js: Effettua l'hook della decifratura bootstrap del client e dumpa la configurazione UAC e gli header in uscita.smartlife_signing_oracle.js: Espone metodi Frida RPC per firmare header e cifrare payload da remoto tramite il processo dell'app.runtime-path-probes/Contiene Invoke-Runtime-AppAuth-AccountProbes.ps1, uno script di probe standalone che verifica il backend di produzione attivo (https://zxuacde.smart-zte.com) utilizzando le credenziali recuperate.
cd direct-replay
pwsh -ExecutionPolicy Bypass -File .\account-takeover-poc.ps1
cd runtime-path-probes
pwsh -ExecutionPolicy Bypass -File .\Invoke-Runtime-AppAuth-AccountProbes.ps1
cd frida
frida -U -f com.zte.smarthome.abroad -l smartlife_dump_uac.js