Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-0073-Android-ADBD-bypass-POC — CVE-2026-0073 — Android ADBデーモン(adbd)におけるEVP_PKEY_cmp型混乱を介したTLS認証バイパス。EC/Ed25519鍵の不一致を利用してWiFi経由で不正なシェルアクセスを取得。Android 14+向けPoCエクスプロイト。 | Kitploit
ツール/GitHubGitHub/martinpsdev/cve-2026-0073-android-adbd-bypass-poc
Androidセキュリティ脆弱性分析エクスプロイトペネトレーションテストモバイルセキュリティレッドチーミング
GitHubmartinpsdev/cve-2026-0073-android-adbd-bypass-poc

CVE-2026-0073-Android-ADBD-bypass-POC

CVE-2026-0073 — Android ADBデーモン(adbd)におけるEVP_PKEY_cmp型混乱を介したTLS認証バイパス。EC/Ed25519鍵の不一致を利用してWiFi経由で不正なシェルアクセスを取得。Android 14+向けPoCエクスプロイト。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
2263ヶ月前Kitploit レビュー済み

CVE-2026-0073 — Android ADBD TLS 認証バイパス

EVP_PKEY_cmp() 型混同 → 不正な ADB シェル

Python 3.10+ CVE-2026-0073 Android License


🔥 概要

Android の ADB デーモン(adbd)における重大な認証バイパスにより、ローカルネットワーク上の任意の攻撃者がユーザー認証なしで対象デバイス上で完全なシェルを取得できます。

この脆弱性は daemon/auth.cpp 内の adbd_tls_verify_cert() に存在し、EVP_PKEY_cmp() がブール値として使用されています。保存された鍵が RSA で、提示された TLS クライアント証明書が 非 RSA 鍵(EC P-256 または Ed25519)を保持している場合、EVP_PKEY_cmp() は -1(型不一致)を返します。これは C/C++ では真と評価されるため、authorized = true となります。

root@kitploit:~
// daemon/auth.cpp の脆弱なコードパターン
if (EVP_PKEY_cmp(peer_key, stored_key)) {  // ← バグ: -1 は真!
    authorized = true;
}

⚡ クイックスタート

依存関係のインストール

root@kitploit:~
pip install cryptography

エクスプロイトの実行

root@kitploit:~
# 対話型シェル
python adb_tls_auth_bypass.py <TARGET_IP> <PORT>

# 単一コマンド実行
python adb_tls_auth_bypass.py 192.168.1.42 37521 --cmd "id"

# 詳細モード(完全なプロトコルトレースを表示)
python adb_tls_auth_bypass.py 192.168.1.42 37521 -v --cmd "id"

特定の鍵タイプを強制

root@kitploit:~
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ec
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ed25519

デフォルトでは、スクリプトは EC P-256 → Ed25519 → EC/TLS 1.2 の順に自動試行し、成功するまで続けます。


🎯 エクスプロイトの流れ

root@kitploit:~
   攻撃者                          対象 (adbd)
      │                                    │
      │──── TCP 接続 ────────────────────►│
      │──── CNXN (平文) ────────────────►│
      │◄─── STLS (TLS アップグレード要求) ──│
      │──── STLS 応答 ──────────────────►│
      │                                    │
      │════ TLS 1.3 ハンドシェイク ════════│
      │  (EC P-256 クライアント証明書を提示)  │
      │  EVP_PKEY_cmp(EC, RSA) → -1       │
      │  -1 は真 → authorized=true       │
      │════════════════════════════════════│
      │                                    │
      │◄─── CNXN (デバイス情報) ──────────│
      │──── OPEN "shell:" ───────────────►│
      │◄─── OKAY ────────────────────────│
      │◄──► WRTE/OKAY (シェル I/O) ──────►│
      │                                    │
    [完全なシェルアクセス]                    │

📋 前提条件

要件詳細
開発者向けオプション

⚠️ 重要: RSA 鍵は /data/misc/adb/adb_keys に存在する必要があります。これは USB デバッグペアリング(「USB デバッグを許可しますか?」ダイアログの承認)によって生成されます。ワイヤレスデバッグペアリング(adb pair)は鍵を別の場所(adb_known_hosts.pb)に保存するため、この要件を満たしません。


🛡️ 影響を受けるバージョン

  • Android 14 (AOSP) — ✅ 脆弱性確認済み
  • Android 15 (AOSP) — 脆弱性の可能性あり(未パッチのビルド)
  • ベンダー固有のビルドは異なる場合があります(Samsung One UI、Pixel など)

パッチレベルの確認方法

root@kitploit:~
adb shell getprop ro.build.version.security_patch

🧪 テスト環境

以下でテスト済み、動作確認済み:

root@kitploit:~
Kernel:   6.1.23-android14-4-00257-g7e35917775b8-ab9964412
Platform: Android 14 (Android Studio Emulator)

🔧 オリジナルからの改善点

このフォークには以下の拡張機能が含まれています:

  • ✅ マルチ鍵フォールバック — EC P-256 → Ed25519 → EC/TLS 1.2 を自動試行
  • ✅ Ed25519 サポート — より広い互換性のための代替鍵タイプ
  • ✅ TLS 1.2 フォールバック — 異なるクライアント証明書フロー(ハンドシェイク中 vs ハンドシェイク後)
  • ✅ 拡張証明書 — 適切な X.509 拡張(BasicConstraints、KeyUsage)
  • ✅ Windows 互換 — クロスプラットフォーム対応のため select() の代わりにスレッド化 I/O を使用
  • ✅ タイムアウトの増加 — 低速ネットワークでの信頼性向上
  • ✅ 詳細診断 — -v フラグによる詳細なプロトコルトレース

📁 プロジェクト構造

root@kitploit:~
CVE-2026-0073-Android-ADBD-bypass-POC/
├── adb_tls_auth_bypass.py    # メインのエクスプロイトスクリプト
└── README.md                 # このファイル

⚠️ 免責事項

このツールは認可されたセキュリティテストおよび教育目的のみで提供されています。コンピュータシステムへの不正アクセスは違法です。テスト前に必ず適切な許可を取得してください。作者は本ソフトウェアの誤用について一切の責任を負いません。


📚 参考情報

  • CVE-2026-0073 — MITRE
  • Android セキュリティ情報
  • OpenSSL EVP_PKEY_cmp ドキュメント
  • ADB プロトコルリファレンス

このツールが研究に役立ったなら、⭐ を付けてください

ツールをダウンロード
EVP_PKEY_cmp() 戻り値意味C で真?結果
1鍵が一致✅認証成功(正常)
0鍵が不一致❌拒否(正常)
-1型不一致✅認証成功(バグ)
対象デバイスで有効化
ワイヤレスデバッグ有効化(またはポート 5555 での ADB over TCP)
保存された RSA 鍵デバイスが少なくとも 1 回 USB ペアリングされていること(/data/misc/adb/adb_keys)
ネットワークアクセス攻撃者が adbd TCP ポートに到達可能であること