Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-0073-Android-ADBD-bypass-POC — CVE-2026-0073 — Bypass de autenticação TLS do daemon ADB do Android (adbd) via confusão de tipos no EVP_PKEY_cmp. Obtenha acesso shell não autorizado via WiFi usando incompatibilidade de chaves EC/Ed25519. Exploit PoC para Android 14+. | Kitploit
Ferramentas/GitHubGitHub/martinpsdev/cve-2026-0073-android-adbd-bypass-poc
Segurança AndroidAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoSegurança MóvelRed Teaming
GitHubmartinpsdev/cve-2026-0073-android-adbd-bypass-poc

CVE-2026-0073-Android-ADBD-bypass-POC

CVE-2026-0073 — Bypass de autenticação TLS do daemon ADB do Android (adbd) via confusão de tipos no EVP_PKEY_cmp. Obtenha acesso shell não autorizado via WiFi usando incompatibilidade de chaves EC/Ed25519. Exploit PoC para Android 14+.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
226há 3 mesesRevisado pelo Kitploit

CVE-2026-0073 — Bypass de Autenticação TLS do ADBD no Android

Confusão de tipo em EVP_PKEY_cmp() → shell ADB não autorizado

Python 3.10+ CVE-2026-0073 Android License


🔥 Visão Geral

Um bypass crítico de autenticação no daemon ADB do Android (adbd) permite que qualquer atacante na rede local obtenha um shell completo no dispositivo alvo sem autorização do usuário.

A vulnerabilidade existe em adbd_tls_verify_cert() dentro de daemon/auth.cpp, onde EVP_PKEY_cmp() é usado como booleano. Quando a chave armazenada é RSA e o certificado de cliente TLS apresentado carrega uma chave não-RSA (EC P-256 ou Ed25519), EVP_PKEY_cmp() retorna -1 (incompatibilidade de tipo), que é verdadeiro em C/C++, então authorized = true.

root@kitploit:~
// Padrão de código vulnerável em daemon/auth.cpp
if (EVP_PKEY_cmp(peer_key, stored_key)) {  // ← BUG: -1 é verdadeiro!
    authorized = true;
}

⚡ Início Rápido

Instalar dependências

root@kitploit:~
pip install cryptography

Executar o exploit

root@kitploit:~
# Shell interativo
python adb_tls_auth_bypass.py <IP_ALVO> <PORTA>

# Execução de comando único
python adb_tls_auth_bypass.py 192.168.1.42 37521 --cmd "id"

# Modo verboso (ver rastreamento completo do protocolo)
python adb_tls_auth_bypass.py 192.168.1.42 37521 -v --cmd "id"

Forçar um tipo de chave específico

root@kitploit:~
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ec
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ed25519

Por padrão, o script tenta automaticamente EC P-256 → Ed25519 → EC/TLS 1.2 até que um tenha sucesso.


🎯 Fluxo do Exploit

root@kitploit:~
   Atacante                          Alvo (adbd)
      │                                    │
      │──── Conexão TCP ──────────────────►│
      │──── CNXN (texto claro) ───────────►│
      │◄─── STLS (solicitação de upgrade TLS) ──│
      │──── Resposta STLS ────────────────►│
      │                                    │
      │════ Handshake TLS 1.3 ════════════│
      │  (certificado de cliente EC P-256 apresentado)  │
      │  EVP_PKEY_cmp(EC, RSA) → -1       │
      │  -1 é verdadeiro → authorized=true │
      │════════════════════════════════════│
      │                                    │
      │◄─── CNXN (informações do dispositivo) ──│
      │──── OPEN "shell:" ───────────────►│
      │◄─── OKAY ────────────────────────│
      │◄──► WRTE/OKAY (I/O do shell) ────►│
      │                                    │
    [ACESSO TOTAL AO SHELL]                │

📋 Pré-requisitos

⚠️ Importante: A chave RSA deve estar em /data/misc/adb/adb_keys, que é preenchida via pareamento de depuração USB (aceitando o diálogo "Permitir depuração USB?"). O pareamento de depuração sem fio (adb pair) armazena chaves em um local diferente (adb_known_hosts.pb) e NÃO satisfaz este requisito.


🛡️ Versões Afetadas

  • Android 14 (AOSP) — ✅ Confirmado vulnerável
  • Android 15 (AOSP) — Provavelmente vulnerável (builds sem patch)
  • Builds específicas de fabricantes podem variar (Samsung One UI, Pixel, etc.)

Como verificar o nível de patch

root@kitploit:~
adb shell getprop ro.build.version.security_patch

🧪 Ambiente de Teste

Testado e confirmado funcionando em:

root@kitploit:~
Kernel:   6.1.23-android14-4-00257-g7e35917775b8-ab9964412
Plataforma: Android 14 (Emulador do Android Studio)

🔧 Melhorias em Relação ao Original

Este fork inclui várias melhorias:

  • ✅ Fallback de múltiplas chaves — Tenta automaticamente EC P-256 → Ed25519 → EC/TLS 1.2
  • ✅ Suporte a Ed25519 — Tipo de chave alternativo para maior compatibilidade
  • ✅ Fallback TLS 1.2 — Fluxo de certificado de cliente diferente (enviado durante o handshake vs pós-handshake)
  • ✅ Certificado aprimorado — Extensões X.509 adequadas (BasicConstraints, KeyUsage)
  • ✅ Compatível com Windows — Usa I/O com threads em vez de select() para suporte multiplataforma
  • ✅ Timeouts aumentados — Melhor confiabilidade em redes mais lentas
  • ✅ Diagnóstico verboso — Rastreamento detalhado do protocolo com a flag -v

📁 Estrutura do Projeto

root@kitploit:~
CVE-2026-0073-Android-ADBD-bypass-POC/
├── adb_tls_auth_bypass.py    # Script principal do exploit
└── README.md                 # Este arquivo

⚠️ Aviso Legal

Esta ferramenta é fornecida apenas para testes de segurança autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Sempre obtenha autorização adequada antes de testar. O autor não assume nenhuma responsabilidade pelo uso indevido deste software.


📚 Referências

  • CVE-2026-0073 — MITRE
  • Boletim de Segurança do Android
  • Documentação do OpenSSL EVP_PKEY_cmp
  • Referência do Protocolo ADB

Se isso ajudou sua pesquisa, deixe uma ⭐

Baixar ferramenta
Retorno de EVP_PKEY_cmp()SignificadoVerdadeiro em C?Resultado
1Chaves correspondem✅Autorizado (correto)
0Chaves diferem❌Rejeitado (correto)
-1Incompatibilidade de tipo✅Autorizado (BUG)
Requisito
Detalhes
Opções do desenvolvedorHabilitadas no dispositivo alvo
Depuração sem fioHabilitada (ou ADB sobre TCP na porta 5555)
Chave RSA armazenadaO dispositivo deve ter sido pareado via USB pelo menos uma vez (/data/misc/adb/adb_keys)
Acesso à redeO atacante deve alcançar a porta TCP do adbd