Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-0047-poc — CVE-2026-0047: Verificação de permissão ausente em ActivityManagerService.dumpBitmapsProto() — roubar bitmaps de UI de todos os aplicativos em execução com zero permissões (Android 16 QPR2 Beta) | Kitploit
Ferramentas/GitHubGitHub/mobilehackinglab/cve-2026-0047-poc
Segurança AndroidEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança MóvelAprendizado e EducaçãoExploração de BináriosLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubmobilehackinglab/cve-2026-0047-poc

CVE-2026-0047-poc

CVE-2026-0047: Verificação de permissão ausente em ActivityManagerService.dumpBitmapsProto() — roubar bitmaps de UI de todos os aplicativos em execução com zero permissões (Android 16 QPR2 Beta)

Ver Repositório
134há 3 mesesAinda não revisado

CVE-2026-0047: Ausência de verificação de permissão no ActivityManagerService

Um monte de bitmaps roubados de todos os aplicativos em execução — zero permissões, zero interação do usuário.

A ausência de uma verificação enforceCallingOrSelfPermission(DUMP) em ActivityManagerService.dumpBitmapsProto() permite que qualquer aplicativo instalado exfiltre bitmaps de interface de todos os processos em execução no Android 16 QPR2 Beta (Baklava).

Nota: Não fomos nós que descobrimos esta vulnerabilidade. Todo o crédito pela descoberta e pelo relato responsável é dos pesquisadores originais. Este repositório contém nossa análise de patch, reprodução e documento educacional independentes para ajudar a comunidade de segurança a entender a classe de bug e as técnicas de exploração envolvidas.

CVECVE-2026-0047
SeverityCrítica — CVSS 8.4
ComponentActivityManagerService.dumpBitmapsProto()
Root CauseAusência de verificação de permissão (CWE-280)
ImpactQualquer aplicativo sem permissões rouba bitmaps de interface de todos os aplicativos em execução
AffectedAndroid 16 QPR2 Beta 1–3 (Baklava), nível de patch < 2026-03-01
PatchedBoletim de Segurança do Android de março de 2026

Conteúdo do Repositório

root@kitploit:~
├── app/                    # PoC exploit app (audit tool UI)
├── attacker/               # "Flashlight Pro" — disguised attacker app
├── apk/                    # Pre-built APKs (ready to install)
│   ├── cve-2026-0047-poc.apk
│   └── flashlight-pro-attacker.apk
├── exploit.sh              # Single-shot exploit script
├── gradle/                 # Gradle wrapper
└── README.md

Configurando o Ambiente de Teste

Você precisa de um emulador Android 16 QPR2 Beta (Baklava) com nível de patch de segurança anterior a 2026-03-01:

root@kitploit:~
# Download the vulnerable system image
sdkmanager "system-images;android-Baklava;google_apis;arm64-v8a"

# Create an AVD
avdmanager create avd -n baklava -k "system-images;android-Baklava;google_apis;arm64-v8a"

# Boot the emulator
emulator -avd baklava &

# Verify the patch level is pre-fix
adb shell getprop ro.build.version.security_patch
# Anything before 2026-03-01 is vulnerable

Início Rápido

Opção 1: Script de disparo único (recomendado)

root@kitploit:~
# Full run: set up emulator, build, exploit, extract stolen bitmaps
./exploit.sh --setup-emulator

# Already have a Baklava emulator running?
./exploit.sh

# Skip build, just run exploit
./exploit.sh --skip-build

Opção 2: APK pré-compilado

root@kitploit:~
# Install the PoC app
adb install apk/cve-2026-0047-poc.apk

# Open some apps (Settings, email, etc.) to have visible UI
adb shell am start -n com.android.settings/.Settings

# Launch the PoC
adb shell am start -n com.poc.cve20260047/.MainActivity

# Tap "Exploit dumpBitmapsProto()" button

Opção 3: Simulação de atacante ("Flashlight Pro")

root@kitploit:~
# Install the disguised attacker app — declares ZERO permissions
adb install apk/flashlight-pro-attacker.apk

# Launch it — exfiltration happens silently on startup
adb shell am start -n com.poc.cve20260047.attacker/.MainActivity

Como Funciona

  1. Sonda Binder bruta — O código de transação #117 no serviço activity mapeia para dumpBitmapsProto(). Enviá-lo sem argumentos causa um NullPointerException dentro do AMS (não um SecurityException), provando que o corpo do método é executado sem nenhuma verificação de permissão.

  2. Exploit Binder bruto — Usamos IBinder.transact() para enviar um Parcel artesanal diretamente ao AMS. Isso contorna completamente as restrições de API oculta do Android — nenhuma configuração de hidden_api_policy é necessária. O Parcel contém:

    • Token de interface (android.app.IActivityManager)
    • Marcador não nulo + ParcelFileDescriptor (extremidade de escrita do pipe)
    • Array de strings vazio (todos os processos)
    • userId = -2 (USER_CURRENT)

Resultado

Em um emulador Baklava (BP41.250725.007, patch 2025-08-05) com Configurações, Relógio e Arquivos abertos:

  • 679.091 bytes de dados protobuf
  • 63 imagens PNG válidas roubadas de todos os aplicativos em execução
  • Zero permissões declaradas pelo aplicativo PoC

Como Foi Corrigido

O Google adicionou enforceCallingOrSelfPermission(DUMP) como a primeira linha de dumpBitmapsProto(), para que chamadores sem privilégios agora recebam um SecurityException antes que qualquer dado seja acessado.

Referências

  • Boletim de Segurança do Android — março de 2026
  • CVE-2026-0047 — NVD
  • CWE-280: Tratamento Incorreto de Permissões Insuficientes
  • Postagem no blog: análise completa e passo a passo de exploração

Créditos

Pesquisa e PoC por Mobile Hacking Lab. Reproduzimos esta vulnerabilidade de forma independente para fins educacionais.

Aviso Legal

Esta prova de conceito é fornecida apenas para fins educacionais e de pesquisa de segurança autorizada. Use-a somente em dispositivos e ambientes que você possua ou para os quais tenha permissão explícita para testar. Os autores não são responsáveis por qualquer uso indevido.

Baixar ferramenta
  • dumpAll = true
  • format = "png"
  • Extração de bitmaps — o AMS grava dados protobuf contendo bitmaps PNG no pipe. Procuramos por bytes mágicos do PNG (89 50 4E 47) e trailers IEND para extrair imagens individuais.