Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2019-2107 — CVE-2019-2107的概念验证漏洞利用,演示通过特制HEVC视频在Android媒体框架上实现远程代码执行。包含崩溃分析和payload开发指导。 | Kitploit
工具/GitHubGitHub/infiniteloopers/cve-2019-2107
Android安全漏洞分析漏洞利用模糊测试Payload 开发远程访问木马二进制利用
GitHubinfiniteloopers/cve-2019-2107

CVE-2019-2107

CVE-2019-2107的概念验证漏洞利用,演示通过特制HEVC视频在Android媒体框架上实现远程代码执行。包含崩溃分析和payload开发指导。

查看仓库
437年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2019-2107

CVE-2019-2107

CVE-2019-2107 - 看起来很吓人。还记得 Stagefright 和 PNG 漏洞吗?通过 CVE-2019-2107,解码器/编解码器在 mediacodec 用户下运行,利用精心构造的视频(启用了图块 - ps_pps->i1_tiles_enabled_flag)可能实现 RCE。受影响的编解码器是 HVEC(也称为 H.265 和 MPEG-H Part 2) #exploit #rce #android #stagefright #cve

alt text

更多信息

LineageOS (安卓):

root@kitploit:~
02-11 20:18:48.238   260   260 D FFmpegExtractor: ffmpeg detected media content as 'video/hevc' with confidence 0.08
02-11 20:18:48.239   260   260 I FFMPEG  : [hevc @ 0xb348f000] Invalid tile widths.
02-11 20:18:48.239   260   260 I FFMPEG  : [hevc @ 0xb348f000] PPS id out of range: 0
02-11 20:18:48.240   260   260 I FFMPEG  : [hevc @ 0xb348f000] Invalid tile widths.
02-11 20:18:48.240   260   260 I FFMPEG  : [hevc @ 0xb348f000] PPS id out of range: 0
02-11 20:18:48.240   260   260 I FFMPEG  : [hevc @ 0xb348f000] Error parsing NAL unit #5.
02-11 20:18:48.240   260   260 I FFMPEG  : [hevc @ 0xb348f000] Invalid tile widths.

mplayer(笔记本电脑)

root@kitploit:~
id: 0
[hevc @ 0x7f0bf58a7560]Decoding VPS
[hevc @ 0x7f0bf58a7560]Main profile bitstream
[hevc @ 0x7f0bf58a7560]Decoding SPS
[hevc @ 0x7f0bf58a7560]Main profile bitstream
[hevc @ 0x7f0bf58a7560]Decoding VUI
[hevc @ 0x7f0bf58a7560]Decoding PPS
[hevc @ 0x7f0bf58a7560]Invalid tile widths.
[hevc @ 0x7f0bf58a7560]Decoding SEI
[hevc @ 0x7f0bf58a7560]Skipped PREFIX SEI 5
[hevc @ 0x7f0bf58a7560]PPS id out of range: 0
[hevc @ 0x7f0bf58a7560]Error parsing NAL unit #5.
Error while decoding frame!

当图块宽度超过允许值时,以下代码会阻止它: https://gitlab.freedesktop.org/gstreamer/meson-ports/ffmpeg/blob/ebf648d490448d511b5fe970d76040169e65ef74/libavcodec/hevc_ps.c#L1526

所以那里是有检查的。

在原生/谷歌安卓上,使用 VideoPlayer 时,我认为会使用 libhevc,而不是 ffmpeg。

https://www.droidviews.com/enjoy-hevc-h-265-video-playback-on-android/

我有谷歌解码器:

OMX.google.hevc.decoder

但我好奇为什么它没有崩溃……

附件视频(videopoc.mp4)应会触发此条件:

root@kitploit:~
if (value >= ps_sps->i2_pic_wd_in_ctb - start)
+                        {
+                            return IHEVCD_INVALID_HEADER;
+                        }

也许其他人能更幸运。

更多信息 2

呜呼……成功了 :)

概念验证在 hevc-crash-poc.mp4 中,其他视频用于非安卓播放器。

Hvec-"惊骇"是可能的。通过观看带有 payload 的视频,你可以控制手机。在我的示例中,我没有包含真正的 payload。

root@kitploit:~
07-13 21:50:59.000  3351  3351 I /system/bin/tombstoned: received crash request for pid 24089
07-13 21:50:59.006 24089 24089 F DEBUG   : *** *** *** *** *** *** *** *** *** *** *** *** *** *** *** ***
07-13 21:50:59.006 24089 24089 F DEBUG   : Build fingerprint: 'samsung/hero2ltexx/hero2lte:8.0.0/R16NW/G935FXXS4ESC3:user/release-keys'
07-13 21:50:59.006 24089 24089 F DEBUG   : Revision: '9'
07-13 21:50:59.006 24089 24089 F DEBUG   : ABI: 'arm64'
07-13 21:50:59.006 24089 24089 F DEBUG   : pid: 24089, tid: 24089, name: media.extractor  >>> mediaextractor <<<
07-13 21:50:59.006 24089 24089 F DEBUG   : signal 11 (SIGSEGV), code 1 (SEGV_MAPERR), fault addr 0x7ccb800050
07-13 21:50:59.009 24089 24089 F DEBUG   :     x0   00000000ffffff36  x1   0000000000000000  x2   00000000000000f0  x3   0000000000000001
07-13 21:50:59.009 24089 24089 F DEBUG   :     x4   0000000000000001  x5   0000007ccb5df1b8  x6   0000007cc927363e  x7   0000007cc8e7bd04
07-13 21:50:59.009 24089 24089 F DEBUG   :     x8   0000000000004170  x9   0000000000004160  x10  00000000ffffffff  x11  0000007ccb7fbef0
07-13 21:50:59.010 24089 24089 F DEBUG   :     x12  0000007ccb5d3ce0  x13  000000000000001e  x14  0000000000000003  x15  0000000000000001
07-13 21:50:59.010 24089 24089 F DEBUG   :     x16  0000007cc99f5f50  x17  0000007ccb88885c  x18  0000007ccb566225  x19  0000007ccb562020
07-13 21:50:59.010 24089 24089 F DEBUG   :     x20  0000007ccb4f18a0  x21  0000007ccb468c6c  x22  0000000000000000  x23  0000000000000006
07-13 21:50:59.010 24089 24089 F DEBUG   :     x24  000000000000001e  x25  0000000000000094  x26  0000000000004160  x27  0000000000000001
07-13 21:50:59.010 24089 24089 F DEBUG   :     x28  0000007ccb55e750  x29  0000007fd6d39d90  x30  0000007cc99c4438
07-13 21:50:59.010 24089 24089 F DEBUG   :     sp   0000007fd6d39d20  pc   0000007cc99c44c4  pstate 0000000080000000
07-13 21:50:59.013 24089 24089 F DEBUG   : 
--

alt text

更多信息 3

如果你想进一步实现 RCE(远程命令执行)

我建议先从 LineageOS 调试版本 ROM 开始(如果你没有已 root 的目标手机,反汇编会让人头疼,用调试版本会容易得多),可能还需要将内存分配器改为 jemalloc(以便针对较新手机)

你可以在 BoardConfig 中进行设置:

device/samsung/msm8226-common/BoardConfigCommon.mk

root@kitploit:~
# Memory
#MALLOC_IMPL := dlmalloc
MALLOC_IMPL := jemalloc

我发现我的三星手机使用的是 jemalloc,不确定较老/较新的手机是否相同。希望也一样。

更多关于 jemallc/dlmalloc 的信息:https://blog.nsogroup.com/a-tale-of-two-mallocs-on-android-libc-allocators-part-1-dlmalloc/

这里我从 libavcodec.so 中移除了检查

在三星 S3 Neo+ 上运行 LineageOS 7.1.2 进行测试

正如我们所见,mediaplayer 已经崩溃/消失……并带有未处理事件(MediaPlayer: mediaplayer went away with unhandled events)。不确定它为什么没有原生崩溃。目标是接管执行流程。祝好运!

root@kitploit:~
02-25 16:44:15.008  2954  2954 I art     : Explicit concurrent mark sweep GC freed 4988(521KB) AllocSpace objects, 1(40KB) LOS objects, 25% free, 6MB/8MB, paused 484us total 43.471ms
02-25 16:44:15.011  2954  2954 I art     : Starting a blocking GC Explicit
02-25 16:44:15.046  2954  2954 I art     : Explicit concurrent mark sweep GC freed 435(17KB) AllocSpace objects, 0(0B) LOS objects, 24% free, 6MB/8MB, paused 523us total 34.700ms
02-25 16:44:15.083  2954  2954 W MediaPlayer: mediaplayer went away with unhandled events
下载工具