Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-28576 — تطبيق إثبات مفهوم وفريق أحمر لـ CVE-2026-28576، وهو حقن SQL بدون أذونات في موفر جهات الاتصال في Android يتيح استخراج قاعدة بيانات جهات الاتصال بالكامل. | Kitploit
أدوات/GitHubGitHub/aayushbankar/cve-2026-28576
أمان أندرويدتحليل الثغرات الأمنيةالاستغلالاختبار اختراق تطبيقات الجوالتسريب البياناتاختبار الاختراقأمن الجوالالأوراق والأبحاثالفريق الأحمر
GitHubaayushbankar/cve-2026-28576

cve-2026-28576

تطبيق إثبات مفهوم وفريق أحمر لـ CVE-2026-28576، وهو حقن SQL بدون أذونات في موفر جهات الاتصال في Android يتيح استخراج قاعدة بيانات جهات الاتصال بالكامل.

3منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2026-28576: حقن SQL في موفر جهات الاتصال على أندرويد والتسريب المنهجي للبيانات

الملخص التنفيذي

CVE-2026-28576 هي ثغرة حرجة في التحكم بالوصول في إطار عمل موفر جهات الاتصال على أندرويد (ContactsProvider2.queryLocal()). تتيح هذه الثغرة لتطبيق غير مميز مثبّت محليًا بـ صفر أذونات مصرّح بها تسريب قاعدة بيانات جهات الاتصال بالكامل من الجهاز، بما في ذلك الأسماء الكاملة وأرقام الهواتف والعناوين البريدية وعناوين البريد الإلكتروني.

السمةالقيمة
معرّف CVECVE-2026-28576
معرّف GHSAGHSA-ph86-9mcx-3p6r
معرّف خطأ أندرويدA-488593616
CWECWE-89: التحييد غير السليم للعناصر الخاصة المستخدمة في أمر SQL ('حقن SQL')
CVSS v4.010.0 (حرجة) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
درجة EPSS0.148% (المئين الرابع)
تاريخ النشر17 يونيو 2026
المكوّنموفر جهات الاتصال على أندرويد (ContactsProvider2)
ناقل الهجوممحلي (تطبيق بصفر أذونات)
تفاعل المستخدمغير مطلوب

تفاصيل الثغرة

السبب الجذري

توجد الثغرة في طريقة ContactsProvider2.queryLocal() داخل إطار عمل موفر جهات الاتصال على أندرويد (packages/providers/ContactsProvider). تبني هذه الطريقة استعلامات SQL باستخدام مدخلات يتحكم بها المستخدم دون تعقيم، مما يسمح بحقن SQL عبر معاملات selection وselectionArgs المُمرَّرة من خلال ContentResolver.query().

مسار الكود المتأثر

root@kitploit:~
ContentResolver.query()
    → ContactsProvider2.query()
        → ContactsProvider2.queryLocal()  [VULNERABLE]
            → SQLiteQueryBuilder.buildQuery()
                → Raw SQL execution with unsanitized input

المعاملات القابلة للاستغلال

  • selection (String): جملة WHERE بدون تحديد معاملات
  • selectionArgs (String[]): وسائط غير مُهرَّبة بشكل صحيح
  • uri (Uri): معرّف URI للمحتوى يستهدف content://com.android.contacts/...

متطلبات الاستغلال

  • صفر أذونات مطلوبة - لا حاجة إلى READ_CONTACTS أو READ_PRIVILEGED_PHONE_STATE أو أي أذونات خطيرة
  • لا تفاعل من المستخدم - استغلال صامت في الخلفية
  • تثبيت تطبيق محلي - أي تطبيق مثبّت على الجهاز (Play Store، التثبيت الجانبي، إلخ)
  • إصدارات أندرويد - الإصدارات المتأثرة قبل تصحيح أمان أندرويد 17 (يونيو 2026)

التحليل التقني

آلية حقن SQL

تعالج طريقة queryLocal() معامل selection عبر دمجه مباشرة في جملة WHERE الخاصة بـ SQL دون تحديد معاملات مناسب:

root@kitploit:~
// Simplified vulnerable pattern in ContactsProvider2.java
public Cursor queryLocal(Uri uri, String[] projection, String selection,
                         String[] selectionArgs, String sortOrder) {
    SQLiteQueryBuilder qb = new SQLiteQueryBuilder();
    qb.setTables(Tables.CONTACTS);
    
    // VULNERABLE: selection directly interpolated into SQL
    String whereClause = buildWhereClause(selection, selectionArgs);
    
    Cursor c = qb.query(db, projection, whereClause, null, null, null, sortOrder);
    return c;
}

يقوم المهاجم بإنشاء معامل selection خبيث مثل:

root@kitploit:~
"1=1) UNION SELECT _id, display_name, phone_number, email_address, postal_address FROM raw_contacts--"

يتجاوز هذا منطق الاستعلام المقصود ويستخرج جميع حقول جهات الاتصال.

نطاق تسريب البيانات

مسار الهجوم

root@kitploit:~
graph TD
    A[Malicious App Installed] --> B[Request ContentResolver.query]
    B --> C[Craft SQL Injection Payload]
    C --> D[Target content://com.android.contacts/data]
    D --> E[ContactsProvider2.queryLocal]
    E --> F[Unsanitized selection parameter]
    F --> G[SQL Injection Executed]
    G --> H[Full Contacts DB Returned]
    H --> I[Exfiltrate via Network/Logs]

تقييم التأثير

تأثير السرية: مرتفع

  • تسريب قاعدة بيانات جهات الاتصال بالكامل
  • كشف المعلومات الشخصية المعرِّفة: الأسماء، الهواتف، البريد الإلكتروني، العناوين
  • تسريب جهات الاتصال المؤسسية (سيناريوهات BYOD)
  • تمكين الهندسة الاجتماعية (التصيّد الموجّه، التصيّد الصوتي)

تأثير السلامة: مرتفع

  • احتمال التلاعب ببيانات جهات الاتصال عبر حقن UNION/UPDATE
  • انتحال جهات الاتصال لأغراض الهندسة الاجتماعية
  • إدراج جهات اتصال خبيثة

تأثير التوافر: مرتفع

  • هجوم حجب الخدمة عبر استنزاف الموارد (نتائج استعلام ضخمة)
  • قفل/حجب قاعدة البيانات
  • انهيار الموفر عبر استعلامات مشوّهة

التأثير التنظيمي

  • GDPR: خرق للبيانات الشخصية (يتطلب إشعارًا وفق المادة 33)
  • CCPA: وصول غير مصرّح به للمعلومات الشخصية
  • HIPAA: احتمال كشف المعلومات الصحية المحمية إذا كانت جهات الاتصال الطبية مخزّنة
  • PCI DSS: كشف بيانات حاملي البطاقات في ملاحظات جهات الاتصال

الإصدارات المتأثرة

إصدار أندرويدالحالة
Android 14 (U)متأثر
Android 15 (V)متأثر
Android 16 (W)متأثر
Android 17 (يونيو 2026+)مُصحَّح

تنبيهات المورّد

  • نشرة أمان أندرويد من Google: Android 17 (يونيو 2026)
  • تنبيه GitHub: GHSA-ph86-9mcx-3p6r
  • NVD: CVE-2026-28576 (نُشر في 17 يونيو 2026)

الكشف والتخفيف

قواعد الكشف

قاعدة YARA

root@kitploit:~
rule Android_ContactsProvider_SQLi_CVE_2026_28576 {
    meta:
        description = "Detects SQL injection payloads targeting ContactsProvider"
        cve = "CVE-2026-28576"
        severity = "critical"
    strings:
        $s1 = "content://com.android.contacts" nocase
        $s2 = "UNION SELECT" nocase
        $s3 = "raw_contacts" nocase
        $s4 = "data1" nocase
        $s5 = "1=1" nocase
    condition:
        $s1 and 2 of ($s2, $s3, $s4, $s5)
}

كشف الشبكة (Suricata)

root@kitploit:~
alert http any any -> any any (
    msg:"CVE-2026-28576 Contacts Exfiltration";
    flow:established,to_server;
    content:"contacts";
    http.uri;
    pcre:"/UNION.*SELECT.*raw_contacts/i";
    classtype:web-application-attack;
    sid:202628576;
    rev:1;
)

استراتيجيات التخفيف

  1. فوري: تطبيق تصحيح أمان أندرويد 17 ليونيو 2026
  2. حل بديل: تقييد ContentResolver.query() عبر سياسة SELinux
  3. المراقبة: تدقيق سجلات استعلامات ContactsProvider بحثًا عن معاملات selection غير طبيعية
  4. فحص التطبيقات: فحص التطبيقات بحثًا عن استخدام URI content://com.android.contacts دون إذن READ_CONTACTS

المراجع

  • GitHub Advisory GHSA-ph86-9mcx-3p6r
  • NVD CVE-2026-28576
  • Android Security Bulletin - Android 17
  • Android Bug A-488593616
  • CWE-89: SQL Injection

مستند مُنشأ لمستودع أبحاث CVE-2026-28576 آخر تحديث: سبتمبر 2025

تنزيل الأداة
فئة البياناتالحقول المكشوفة
الهويةdisplay_name، phonetic_name، nickname، company، title
أرقام الهواتفnumber، type (جوال، منزل، عمل، فاكس، إلخ)، label
عناوين البريد الإلكترونيaddress، type (منزل، عمل، أخرى)، label
العناوين البريديةstreet، city، region، postcode، country، type
البيانات المهيكلةmimetype، data1–data15، sync1–sync4
البيانات الوصفيةcontact_id، raw_contact_id، version، dirty، deleted