Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-0073 — CVE-2026-0073 用の武器化された概念実証。Android の adbd 認証バイパスにより、ワイヤレス ADB 経由でゼロクリックのリモート root アクセスを可能にし、プロファイリング、抽出、永続化のためのポストエクスプロイテーションモジュールを備えています。 | Kitploit
ツール/GitHubGitHub/devtint/cve-2026-0073
Androidセキュリティ脆弱性分析エクスプロイトポストエクスプロイトペネトレーションテストモバイルセキュリティレッドチーミングペイロード開発
GitHubdevtint/cve-2026-0073

CVE-2026-0073

CVE-2026-0073 用の武器化された概念実証。Android の adbd 認証バイパスにより、ワイヤレス ADB 経由でゼロクリックのリモート root アクセスを可能にし、プロファイリング、抽出、永続化のためのポストエクスプロイテーションモジュールを備えています。

リポジトリを見る
43ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🔓 CVE-2026-0073: Android adbd 認証バイパス

ワイヤレス ADB TLS 認証バイパス脆弱性の実戦向け Proof of Concept。 発見者: Barghest、実戦向け PoC 作成者: devtint。

CVSS Score Android Version Interaction

📋 概要

CVE-2026-0073 は、Android Debug Bridge デーモン(adbd)における重大な暗号ロジックの欠陥であり、同一ローカルネットワーク上の認証されていない攻撃者に Zero-Click でのリモート root アクセス を許可します。

このリポジトリには以下が含まれます:

  • adb_tls_auth_bypass.py — STLS/TLS 認証バイパス用のクリーンでスタンドアロンな PoC。
  • main.py — 自動プロファイリング、アーティファクト抽出、永続化インジェクションを備えた最大化されたエクスプロイトフレームワーク。

暗号上の欠陥

この脆弱性は、daemon/auth.cpp 内の adbd_tls_verify_cert() 関数に存在します。クライアントが ワイヤレス ADB(STLS パス) 経由で接続すると、相互 TLS 1.3 ハンドシェイクが実行されます。デバイスは、OpenSSL の EVP_PKEY_cmp() を使用して、クライアントの公開鍵を保存済みの認証鍵と比較します。

root@kitploit:~
// daemon/auth.cpp — 脆弱なロジック
if (EVP_PKEY_cmp(stored_key, client_key)) {
    // EVP_PKEY_cmp の戻り値:
    //   1  = 鍵が一致
    //   0  = 鍵が不一致
    //  -1  = 型の不一致 (RSA vs EC)  ← バグ: C++ では真と評価される
    authorized = true;
}
  • 保存済みの鍵が RSA で、クライアントが EC P-256 鍵を提示した場合、EVP_PKEY_cmp() は -1(型の不一致)を返します。
  • C/C++ では、-1 は true と評価されます。
  • adbd のロジックは、この -1 を 完全一致 として解釈します。
  • デバイスは、画面を起動したり被害者にプロンプトを表示したりすることなく、静かに root シェルを許可します。

⚠️ 重要: STLS vs AUTH — ポート要件

このエクスプロイトは ワイヤレスデバッグの STLS パスでのみ機能 し、レガシーな adb tcpip パスでは機能しません。

接続モードポートプロトコル脆弱性あり?

正しいポートを特定する方法

  1. ターゲットデバイスで: 設定 → 開発者オプション → ワイヤレスデバッグ → ON
  2. IP アドレスと ランダム化されたポート がその画面に表示されます(例: 192.168.1.34:38741)
  3. このポートは、ワイヤレスデバッグが切り替えられるか、デバイスが Wi-Fi に再接続されるたびに変更されます

エラー: "Device responded with AUTH instead of STLS"

これは、レガシーな ADB TCP ポート(通常は 5555)に接続していることを意味します。レガシーパスは古い RSA AUTH ハンドシェイクを使用します — これは adbd 内の完全に異なるコードパスであり、この CVE の影響を受けません。代わりにワイヤレスデバッグのポートに接続する必要があります。


⚡ 最大化された機能

フレームワーク(main.py)は、コアの TLS バイパスをモジュール式のポストエクスプロイテーションツールキットに拡張します:

  • 💻 インタラクティブシェル: 安定した永続的な uid=0(root) 疑似端末に直接ドロップインします。
  • 🔍 自動プロファイリング(--profile): ターゲットの OS、セキュリティパッチレベル、SELinux の適用状況、内部ネットワークピボット用のアクティブなルーティングテーブルを即座にフィンガープリントします。
  • 📂 アーティファクト抽出(--extract): 機密性の高いシステムファイル(例: /data/misc/adb/adb_keys、/system/build.prop)をバイパスソケット経由で直接自動的に外部送信します。
  • 🔑 ステルス永続化(--persist): 不正な RSA 公開鍵をターゲットの認証鍵ファイルに注入します。一度注入されると、攻撃者は CVE が後でパッチ適用されたとしても、永続的で完全に認証されたアクセスを保持します。

🏃 使用方法

  1. 依存関係のインストール:

    root@kitploit:~
    pip install cryptography
    
  2. ターゲットの特定: ローカルサブネット上で ワイヤレスデバッグ が有効な Android デバイスを見つけます。デバイスの開発者オプション画面から 動的ポート をメモします。

  3. エクスプロイトフレームワークの実行:

    root@kitploit:~
    # インタラクティブシェル(デフォルト)
    python main.py <IP> <PORT>
    
    # 単一コマンド実行
    python main.py <IP> <PORT> --cmd "id"
    
    # 自動システムプロファイリング
    python main.py <IP> <PORT> --profile
    
    # ステルスアーティファクト抽出
    python main.py <IP> <PORT> --extract
    
    # 永続バックドア鍵の注入
    python main.py <IP> <PORT> --persist
    
  4. スタンドアロン PoC(最小限):

    root@kitploit:~
    python adb_tls_auth_bypass.py <IP> <PORT> --cmd "id; whoami"
    

🔧 トラブルシューティング


🛡️ 緩和策

  • パッチ: 2026年5月 の Android セキュリティ情報(2026-05-01 以降)に更新します。
  • サービスの無効化: アプリケーションを積極的にプロファイリングしていないときは、ワイヤレスデバッグ をオフにしておきます。
  • 鍵のローテーション: 開発者オプションで定期的に「USB デバッグの認証を取り消す」を実行し、デバイスのキーストアからレガシーな RSA 鍵を削除します。

⚖️ 法的免責事項

このリポジトリは、教育、レッドチーミング、および認可されたセキュリティテストの目的のみ を厳格に意図しています。コンピュータシステムへの不正アクセスは違法です。著者は、この情報の誤用について一切の責任を負いません。

ツールをダウンロード
adb tcpip 5555(レガシー)5555(固定)AUTH(RSA チャレンジ)❌ いいえ
ワイヤレスデバッグ(Android 11+)ランダム(30000–50000)STLS → TLS 1.3✅ はい
エラー原因修正
Connection refusedポートが閉じている / ワイヤレスデバッグが OFFワイヤレスデバッグを有効にし、正しい動的ポートを使用
AUTH instead of STLSレガシーな ADB TCP(ポート 5555)に接続5555 ではなくワイヤレスデバッグのポートを使用
SSLV3_ALERT_CERTIFICATE_UNKNOWNデバイスが パッチ適用済み(2026年5月以降)ターゲットは脆弱ではない — 修正が機能している
timed outポートは開いているが正しく応答しないポートを確認し、デバイスでワイヤレスデバッグを再起動