Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-0073 — 针对 CVE-2026-0073 的武器化概念验证,该漏洞为 Android adbd 身份验证绕过,可通过无线 ADB 实现零点击远程 root 访问,并附带用于信息收集、数据提取和持久化的后渗透模块。 | Kitploit
工具/GitHubGitHub/devtint/cve-2026-0073
Android安全漏洞分析漏洞利用后渗透利用渗透测试移动安全红队Payload 开发
GitHubdevtint/cve-2026-0073

CVE-2026-0073

针对 CVE-2026-0073 的武器化概念验证,该漏洞为 Android adbd 身份验证绕过,可通过无线 ADB 实现零点击远程 root 访问,并附带用于信息收集、数据提取和持久化的后渗透模块。

查看仓库
43个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔓 CVE-2026-0073:Android adbd 身份验证绕过

针对无线 ADB TLS 认证绕过漏洞的武器化概念验证。 由 Barghest 发现,devtint 武器化 PoC。

CVSS Score Android Version Interaction

📋 概述

CVE-2026-0073 是 Android 调试桥守护进程(adbd)中的一个严重加密逻辑缺陷,可让同一本地网络上的未认证攻击者获得零点击远程 root 访问权限。

本仓库包含:

  • adb_tls_auth_bypass.py — 针对 STLS/TLS 认证绕过的简洁独立 PoC。
  • main.py — 最大化利用框架,具备自动化信息收集、工件提取和持久化注入功能。

加密缺陷

该漏洞存在于 daemon/auth.cpp 中的 adbd_tls_verify_cert() 函数内。当客户端通过**无线 ADB(STLS 路径)**连接时,会进行相互 TLS 1.3 握手。设备使用 OpenSSL 的 EVP_PKEY_cmp() 将客户端的公钥与存储的授权密钥进行比较。

root@kitploit:~
// daemon/auth.cpp — 存在漏洞的逻辑
if (EVP_PKEY_cmp(stored_key, client_key)) {
    // EVP_PKEY_cmp 返回值:
    //   1  = 密钥匹配
    //   0  = 密钥不同
    //  -1  = 类型不匹配(RSA 与 EC)  ← 缺陷:在 C++ 中为真值
    authorized = true;
}
  • 如果存储的密钥是 RSA,而客户端提供的是 EC P-256 密钥,则 EVP_PKEY_cmp() 返回 -1(类型不匹配)。
  • 在 C/C++ 中,-1 会被求值为 true。
  • adbd 逻辑将此 -1 解释为完全匹配。
  • 设备会在不唤醒屏幕或提示受害者的前提下,静默授予 root shell。

⚠️ 关键:STLS 与 AUTH — 端口要求

此漏洞仅适用于无线调试 STLS 路径,不适用于传统的 adb tcpip 路径。

连接模式端口协议存在漏洞?

如何识别正确的端口

  1. 在目标设备上:设置 → 开发者选项 → 无线调试 → 开启
  2. IP 地址和随机端口会显示在该屏幕上(例如,192.168.1.34:38741)
  3. 每次切换无线调试或设备重新连接 Wi-Fi 时,该端口都会发生变化

错误:"Device responded with AUTH instead of STLS"

这意味着您正在连接传统 ADB TCP 端口(通常为 5555)。传统路径使用旧的 RSA AUTH 握手 — 这是 adbd 中完全不同的代码路径,不受此 CVE 影响。您必须改为连接无线调试端口。


⚡ 最大化能力

该框架(main.py)将核心 TLS 绕过扩展为模块化后渗透工具包:

  • 💻 交互式 Shell: 直接进入稳定、持久的 uid=0(root) 伪终端。
  • 🔍 自动化信息收集(--profile): 即时识别目标操作系统、安全补丁级别、SELinux 强制模式以及用于内网横向移动的活动路由表。
  • 📂 工件提取(--extract): 通过绕过套接字自动窃取高度敏感的系统文件(例如,/data/misc/adb/adb_keys、/system/build.prop)。
  • 🔑 隐蔽持久化(--persist): 将恶意 RSA 公钥注入目标的授权密钥文件中。注入后,即使该 CVE 日后被修补,攻击者仍可保留永久、完全认证的访问权限。

🏃 使用方法

  1. 安装依赖:

    root@kitploit:~
    pip install cryptography
    
  2. 定位目标: 在本地子网上找到已启用无线调试的 Android 设备。记下设备开发者选项屏幕上的动态端口。

  3. 执行漏洞利用框架:

    root@kitploit:~
    # 交互式 Shell(默认)
    python main.py <IP> <PORT>
    
    # 单条命令执行
    python main.py <IP> <PORT> --cmd "id"
    
    # 自动化系统信息收集
    python main.py <IP> <PORT> --profile
    
    # 隐蔽工件提取
    python main.py <IP> <PORT> --extract
    
    # 注入永久后门密钥
    python main.py <IP> <PORT> --persist
    
  4. 独立 PoC(最小化):

    root@kitploit:~
    python adb_tls_auth_bypass.py <IP> <PORT> --cmd "id; whoami"
    

🔧 故障排除


🛡️ 缓解措施

  • 修补: 更新至 2026 年 5 月 Android 安全公告(2026-05-01 或更高版本)。
  • 禁用服务: 在未主动分析应用程序时,保持无线调试处于关闭状态。
  • 密钥轮换: 定期在开发者选项中"撤销 USB 调试授权",以清除设备密钥库中的传统 RSA 密钥。

⚖️ 法律免责声明

本仓库严格仅用于教育、红队和授权安全测试目的。未经授权访问计算机系统属于违法行为。作者对滥用此信息不承担任何责任。

下载工具
adb tcpip 5555(传统)5555(固定)AUTH(RSA 挑战)❌ 否
无线调试(Android 11+)随机(30000–50000)STLS → TLS 1.3✅ 是
错误原因修复方法
Connection refused端口已关闭 / 无线调试已关闭启用无线调试,使用正确的动态端口
AUTH instead of STLS连接到传统 ADB TCP(端口 5555)使用无线调试端口,而非 5555
SSLV3_ALERT_CERTIFICATE_UNKNOWN设备已修补(2026 年 5 月+)目标不存在漏洞 — 修复已生效
timed out端口已打开但响应不正确验证端口,在设备上重启无线调试