Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN — CVE-2026-0073-Android-ADBD-bypass-POC汉化版 | Kitploit
Ferramentas/GitHubGitHub/ctn-qvo/cve-2026-0073-android-adbd-bypass-poc_zh_cn
Segurança AndroidAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoExploração de Binários
GitHubctn-qvo/cve-2026-0073-android-adbd-bypass-poc_zh_cn

CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN

CVE-2026-0073-Android-ADBD-bypass-POC汉化版

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
3248há 2 mesesAinda não revisado

CVE-2026-0073 — Android ADBD TLS bypass de autenticação

Confusão de tipos em EVP_PKEY_cmp() → shell ADB não autorizado

Python 3.10+ CVE-2026-0073 Android 许可证


🔥 Visão geral

Existe uma vulnerabilidade crítica de bypass de autenticação no daemon ADB do Android (adbd) que permite a qualquer atacante na rede local obter shell completo no dispositivo alvo, sem exigir autorização do usuário.

A vulnerabilidade está na função adbd_tls_verify_cert() em daemon/auth.cpp, onde EVP_PKEY_cmp() é usado como um valor booleano. Quando a chave armazenada é uma chave RSA e o certificado de cliente TLS fornecido carrega uma chave não RSA (EC P-256 ou Ed25519), EVP_PKEY_cmp() retorna -1 (incompatibilidade de tipo), o que é verdadeiro em C/C++, portanto authorized = true.

root@kitploit:~
// daemon/auth.cpp 中的易受攻击代码模式
if (EVP_PKEY_cmp(peer_key, stored_key)) { // ← BUG: -1 是真值!
已授权 = true;
}

⚡ Início rápido

Instalar dependências

root@kitploit:~
pip install cryptography

Executar o exploit

root@kitploit:~
# 交互式 shell
python adb_tls_auth_bypass.py <TARGET_IP> <PORT>

# 单命令执行
python adb_tls_auth_bypass.py 192.168.1.42 37521 --cmd "id"

# 详细模式(查看完整协议跟踪)
python adb_tls_auth_bypass.py 192.168.1.42 37521 -v --cmd "id"

Forçar uso de tipos de chave específicos

root@kitploit:~
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ec
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ed25519

Por padrão, o script tenta automaticamente EC P-256 → Ed25519 → EC/TLS 1.2 até obter sucesso.


🎯 Fluxo do exploit

root@kitploit:~
攻击者目标(adbd)
      │                                    │
│──── TCP 连接 ──────────────────►│
│──── CNXN(明文)────────────►│
│◄─── STLS(TLS 升级请求)──│
│──── STLS 回复 ──────────────────►│
      │                                    │
│════ TLS 1.3 握手 ════════════│
│(已提交 EC P-256 客户证书)│
│ EVP_PKEY_cmp(EC, RSA) → -1 │
│ -1 为真 → authorized=true │
      │════════════════════════════════════│
      │                                    │
│◄─── CNXN(设备信息)──────────│
│──── 打开“shell:” ───────────────►│
│◄─── 好的 ────────────────────────│
│◄──► WRTE/OKAY(shell I/O)──────►│
      │                                    │
【完全 shell 访问权限】

📋 Pré-requisitos

⚠️ Aviso importante: A chave RSA deve estar no arquivo /data/misc/adb/adb_keys, que é preenchido pelo pareamento de depuração USB (aceitando a caixa de diálogo “Permitir depuração USB?”). O pareamento de depuração sem fio (adb pair) armazena a chave em um local diferente (adb_known_hosts.pb) e, portanto, não atende a esse requisito.


🛡️ Versões afetadas

  • Android 14 (AOSP) — ✅ Vulnerabilidade confirmada
  • Android 15 (AOSP) — Possivelmente vulnerável (versões sem patch)
  • Versões específicas de fabricantes podem variar (por exemplo, Samsung One UI, Pixel etc.).

Como verificar o nível de patch

root@kitploit:~
adb shell getprop ro.build.version.security_patch

🧪 Ambiente de teste

Testado e confirmado funcionando nos seguintes dispositivos:

root@kitploit:~
内核:6.1.23-android14-4-00257-g7e35917775b8-ab9964412
平台:Android 14(Android Studio 模拟器)

🔧 Melhorias em relação ao original

Esta versão inclui as seguintes melhorias:

  • ✅ Fallback de múltiplas chaves — tenta automaticamente EC P-256 → Ed25519 → EC/TLS 1.2
  • ✅ Suporte a Ed25519 — tipo de chave alternativo para maior compatibilidade
  • ✅ Fallback TLS 1.2 — fluxo de certificado de cliente diferente (enviado durante o handshake versus após o handshake)
  • ✅ Certificados aprimorados — extensões X.509 corretas (BasicConstraints, KeyUsage)
  • ✅ Compatível com Windows — usa I/O por threads em vez de select() para suporte multiplataforma
  • ✅ Timeouts aumentados — maior confiabilidade em redes mais lentas
  • ✅ Diagnóstico detalhado — exibe rastreamento detalhado do protocolo com a flag -v

📁 Estrutura do projeto

root@kitploit:~
CVE-2026-0073-Android-ADBD-bypass-POC/
├── adb_tls_auth_bypass.py # 主漏洞利用脚本
└── README.md # 此文件

⚠️ Isenção de responsabilidade

Esta ferramenta destina-se exclusivamente a testes de segurança autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Sempre obtenha a devida autorização antes de testar. Os autores não se responsabilizam pelo uso indevido deste software.


📚 Referências

  • CVE-2026-0073 — MITRE
  • Boletim de segurança do Android
  • Documentação do OpenSSL EVP_PKEY_cmp
  • Referência do protocolo ADB

Se isto foi útil para a sua pesquisa, deixe uma estrela ⭐

Baixar ferramenta
Valor de retorno de EVP_PKEY_cmp()SignificadoVerdadeiro em C?Resultado
1Chaves correspondem✅Autorizado (correto)
0Chaves diferentes❌Rejeitado (correto)
-1Incompatibilidade de tipo✅Autorizado (BUG)
Requisito
Detalhes
Opções do desenvolvedorHabilitada no dispositivo de destino
Depuração sem fioHabilitada (ou ADB via porta TCP 5555)
Chave RSA armazenadaO dispositivo deve ter sido pareado via USB pelo menos uma vez (/data/misc/adb/adb_keys)
Acesso à redeO atacante deve ter acesso à porta TCP do adbd