A complete exploit chain that enables privilege escalation from a local untrusted app to root/kernel. It does not involve memory corruptions or race conditions, so attackers don’t need to perform complex heap spraying or bypass mitigations against memory corruption vulnerabilities such as KASLR, MTE or CFI, making this…
阅读全文This issue CVE-2026-0091 has been fixed for Android 14+ in June 2026 Android Security Bulletin. Click here to see the patch The following is copied from my repo https://github.com/canyie/TransitionPlayer for backup purposes. For more info such as PoC code, please check the original repo. Writeup TODO I’ll complete the…
阅读全文一些自己写 PoC 的时候的常用技巧。 Binder oneway 调用的数据大小限制 这个技巧最早是我跟 WeiMin Cheng 一起写 CVE-2025-48570 的 PoC 的时候用到的,后面在 BlackHat Asia 2026 讲 VsyncBreaker: Subverting Screen Trust via State Disruption and ONE-WAY Flooding 的时候也作为一个核心技巧进行讲解。 简单来说,binder 调用有一种 oneway mode,通过在 AIDL 里指明 oneway 关键字或者调用 IBinder.transact() 的时候加上 FLAG_ONEWAY 来使用…
阅读全文2024 年度补丁分析:点我 2025 年度补丁分析:点我 我是 2025 年 Android VRP 冠军!点这里看我的名字: https://bughunters.google.com/blog/google-vrps-in-review-2025#android-devices 最后更新时间:2026/07/08 更新内容:更新 2026-06-01 2026-07-01 咕咕嘎嘎 2026-06-01 CVE-2025-48595 在野利用 高通解锁节的命令注入洞 CVE-2026-24089 CVE-2026-24087 也在这个月被修 Framework CVE-2025-65018 EoP Critical CVE-2…
阅读全文由于频道被封,整理一下还算有用的内容发到这里来。偏技术向闲聊,发布一些随谈、碎碎念或短篇/价值密度不高等我觉得不适合专门写一篇博客但仍然有留下来的价值的内容,包括但不限于编程想法、系统内部解构、人生感悟等。 有挺多人好奇我的人生经历(见 #303),比如我在我的领域是怎么起步的,还有我作为一个厌学、走职业教育路的差生的故事(#88 #303),这里一并留下来。 部分我觉得现在没什么用的内容比如纯情感发泄和线下贴贴就不再留着了。另外考虑到这里偏正式,部分条目有修改。 本频道任何消息均不构成医学建议。 前言 一些想说的话 看这里的很多人应该都是科班程序员出身,走的是普高考大学读计算机然后可能还有读研读博然后进入大厂这条理所应当的路。可能…
阅读全文Fabricated Runtime Resources Overlay (FRRO) 是 Android 12 引入的一项新功能,它让开发者可以用代码或 shell 命令的方式动态操作 Runtime Resources Overlay(RRO) 而不需要像以前一样必须创建一个单独的 overlay app。然而四年后,网络上关于 FRRO 的文章依然少得可怜,所以在这里记录一次我调试 FRRO 问题的过程。 推荐阅读: RRO 官方文档 引入 FRRO 的提交 起因:FRRO 失效? 在 PackageManagerService 启动的时候会调用如下伪代码获取某个 string: 1 2 3 public static Str…
阅读全文神马,都 2025 年啦,还有 Parcel Mismatch 漏洞?!?对!你没听错!最经典最被广泛利用的 Parcel Mismatch 漏洞,它又双叒叕来了!怕了吗?!? 去年我和 Cxxsheng 对整个 Parcelable IPC 机制进行了一些研究,并开发了一个扫描器用以扫描相关漏洞。此漏洞就是我们研究过程中发现的漏洞之一。我们于 2024 年 12 月 3 日提交漏洞报告,后被告知与另一份漏洞报告重复。以下记录了我们当时的分析。部分敏感信息已被移除或脱敏以保证安全。 本文包含了一个简单的 PoC。由于大部分用户都已经升级到有 checkKeyIntentParceledCorrectly 额外补丁的版本,参照以前类似…
阅读全文2024 年度补丁分析:点我 2026 年度补丁分析:点我 给大家分享一个好消息,经过一年的研究,我现在在 Google BugHunters 平台上总排名 24,2024 年度第 6 名,Android Program 第 4 名!感谢各位一年陪伴! 最后更新时间:2026/03/18 更新内容:更新 2026 状态更新:由于本人健康问题,此博客跟我的频道可能会更新缓慢,建议关注我的频道获取最新状态 2025-12-01 又一年,我们 2026 再见! 妈的,这个月公告里一堆我的 duplicate 😭 Android 16 QPR2 也开始发布安全公告了,有人想看大/小版本的安全公告分析的吗? 在野利用漏洞:CVE-2025-…
阅读全文今年 10 月份的时候,Android 安全公告用 CVE-2024-40676 的编号公布了一个很奇怪的 patch。 AccountManagerService checkKeyIntent() 负责检查 account authenticator 传回的 intent,确保它安全再传回给 caller,防止 launch anywhere 漏洞。这个补丁看起来很暴力也很奇怪,直接 ban 了所有带有 content URI 的 intent,似乎完全不考虑兼容性。是什么样的漏洞才要上如此暴力的修复方法? 注:如下全是我的猜测,由于联系不到漏洞作者本人,无法确认这是否就是原本的问题。 1 2 3 4 5 6 7 8 9 10 1…
阅读全文本文适用于已对 Android 开发有基础了解,希望了解 Android 系统层常见安全漏洞的人。祝大家写代码无 bug,挖洞天天挖到 Critical RCE 漏洞链。 本文开始创作时间:2024-02-19 完成时间:2024-02-29 发布时间:2024-11-05 2026/07/30 警告:本文创作于 2026 年评级规则修改之前,部分内容已经失去参考价值。为避免破坏内容完整性,这些内容仍被保留。若您在 2026 年 5 月 1 日之后仍然报告本文中提到的漏洞类型,可能会被认定超出 VRP 范围。请读者自行判断。 过年了,不要再讨论什么 CVE、CNVD、CNNVD 之类的了。你的漏洞们不能给你带来任何实质性作用,朋友们…
阅读全文This is a bypass of the initial patch of CVE-2024-0044, a High severity vulnerability in the Android framework that allows attackers with adb access to execute arbitrary code under the UID of arbitrary app. The following is copied from my repo https://github.com/canyie/CVE-2024-0044 for backup purposes. For more info s…
阅读全文Magisk App before Canary version 27007 contains a vulnerability CVE-2024-48336, which allows a local untrusted app with no additional privileges to silently execute arbitrary code in the Magisk app and escalate privileges to root via a crafted package without user interaction. The following is copied from my repo https…
阅读全文之前一直在看的每月补丁分析的博客 https://wrlus.com/ 看起来是不再更新了,想了想反正自己每个月也要去追着看,干脆写一下分析得了,方便自己后面找。 本人很菜,分析的大部分都是 Java 层漏洞,大佬别骂我 QAQ 最初发表在我的 telegram 频道。每月补丁都会在此文中更新。 2025 年度补丁分析:点我 2026 年度补丁分析:点我 最后更新时间:2026/03/18 更新内容:添加 2026 年度链接 2024-12-01 不知不觉,这个栏目竟然就开了整整一年了,说实话我自己都没想到我竟然能坚持一年,感谢大家一直以来的陪伴! 经过一年更新,这篇文章已经过长,从 2025 年开始将开一个新的文章进行更新,以后应…
阅读全文终于开了一直想写的这篇文章,再不写点东西就真的是年更博客了…… 本文可以认为是 Android Booting Shenanigans 的中文补充说明,同时添加了 magiskinit 的一些处理细节。即使你对 magiskinit 没兴趣也可以看看,说不定就有一些你平时从来没注意到的细节呢 :) Android Init 在介绍 init 执行过程前,我们先来介绍一下 init 是什么。 init 由 Linux 内核直接启动,是 Android 启动时用户空间的第一个进程,它的 pid 为 1。它承担了挂载关键系统分区、加载 SELinux policy、启动 property service、加载并执行启动脚本(init.rc…
阅读全文上次发年终总结还是 2022 年发 2021 年的,2022 年的年终总结缺失了。今年发生了好多好多的事情,一直想写今年的年终总结但是却总没到年终,干脆写成前 19 年纪念吧。 从中职,到大学 2021 年年底,从电子厂回来了,简单过了一个年之后,2022 年初,我的中职学校终于开设了高考班,但令我没想到的是,学校要求高考班学生先进电子厂再实习三个月,九月份再正式开始学。为了逃避实习,只能和学校说要参加竞赛,然后跑去 CSP-J 2022 玩了一圈。九月份后,进入高三(我不管我不管中职三年级也能叫做高三),实习的同学都回来了,课程再次从零开始重置,挑战了一出三个月学完全部内容。2022 年底,COVID-19 疫情防控政策放开,CO…
阅读全文与我以往的风格不同,本文为科普类文章,因此不会涉及到太过高深难懂的知识。但这些内容可能 Android 应用层开发者甚至部分 framework 层开发者都不了解,因此仍旧高能预警。 另外广东这两天好冷啊,大家注意保暖~ 虚拟机与运行时 对象的概念 假设 getObjectAddress(Object) 是一个获取对象内存地址的方法。 第一题: 考虑如下代码: 1 2 3 4 5 6 public static void main(String[] args) { Object o = new Object(); long address1 = getObjectAddress(o); // ....... long address…
阅读全文Android Property (属性系统)可谓是 Android 中使用最广泛的进程间信息共享机制了,如 app 获取系统版本号,就是通过属性系统传递的信息;对于如此常用的底层机制,你可能知道 getprop SystemProperties __system_property_get 这些 API,但是,你真的了解它吗?这次,我们不但要会遵守规则用这些 API,我们还要成为规则的缔造者,让系统为我们服务!Let’s go! 系统实现分析 首先,我们有这几个问题需要解答: ro. 开头的属性是只读的,只能被设置一次,系统是怎么实现的? 系统里的属性那么多,难免会有一些 app 读取不了的敏感属性,系统是怎么限制我们读取的? Li…
阅读全文当我写下这段文字时,时间是 2022 年 1 月 9 日,这个时候发上一年年终总结似乎晚了点;老实说,在这个博客刚创建的时候,我没有打算写这种记录性的内容,我的目标一直都是像 Weishu’s Notes 的高质量内容;但是昨晚看 weishu 直播写代码,他说了一句让我很触动的话:“人生不需要有意义,有意思就够了。”我的 2021 可能没什么意义,但如果我不做点什么纪念一下,它很有可能就消逝在时间的长河里,连我自己都回忆不起来,更别提有意思了。 计算机:LSPosed 与向 Magisk 提交 PR 2021 年开头,发生了一件大家可能都知道的事情:shana 姐姐希望给 EdXposed 做出较大修改,如强制白名单作用域等,但…
阅读全文不久前,开发者Rikka & vvb2060上架了一款环境检测应用Momo,把大家一直以来信任的各种反检测手段击得粉碎。下面我会通过部分已公开的源码,分析这个可能是史上最强的环境检测应用。 检测 Magisk 这一部分只分析有趣的东西,关于MagiskDetector的其他一些具体实现细节请直接查看 https://github.com/vvb2060/MagiskDetector/blob/master/README_ZH.md 反Magisk Hide 首先分析Magisk Hide的原理: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25…
阅读全文2009年6月1日(UTC时间),法国航空447号班机(机型空中客车A330-203、注册号F-GZCP)在大西洋中部雷达盲区神秘失踪,后被证实坠毁,机上228人(乘客216人、机组成员12人)全数罹难。著名空难文献剧《Air Crash Investigation》(中文一般译为《空中浩劫》,以下简称ACI)在S12E13中收录了此事故,揭露了所谓的“空难真相”,将矛头直指副驾驶皮埃尔-塞德里克·博南(Pierre Cédric Bonin);同时,由于该片的知名度,让许多航空爱好者乃至真正的航空从业者认为该片所述即为事实。然而,真的是这样吗? (注:本文主要内容将对比《空中浩劫》中所述与事实进行对比,不继续深入探讨飞机失事的深层…
阅读全文