Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-0013-poc — CVE-2026-0013 Android EoP PoC - Kompilierte Artefakte für die Sicherheitsforschung (Abgeleitet von inforcqb/cve-2026-0013-exploit) | Kitploit
Tools/GitHubGitHub/xiaobailovesstirring/cve-2026-0013-poc
Android-SicherheitPrivilege EscalationSchwachstellenanalyseExploitationMobile Sicherheit
GitHubxiaobailovesstirring/cve-2026-0013-poc

cve-2026-0013-poc

CVE-2026-0013 Android EoP PoC - Kompilierte Artefakte für die Sicherheitsforschung (Abgeleitet von inforcqb/cve-2026-0013-exploit)

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
vor 1 TagNoch nicht geprüft

CVE-2026-0013

Android DocumentsUI Confused-Deputy-Schwachstelle – Projekt zur Sicherheitsforschungs-Validierung

Build Status

Wichtiger Hinweis

Dieses Repository ist ein abgeleitetes Build-Repository und steht in einer Nebenbeziehung zum ursprünglichen Haupt-Repository.

RolleRepositoryBeschreibung
Haupt-Repositoryinforcqb/cve-2026-0013-exploitUrsprüngliche Schwachstellenforschung
Dieses RepositoryXiaoBaiLovesStirring/cve-2026-0013-pocVerteilung der Cloud-Build-Artefakte

Sicherheitsprotokoll

Bevor Sie auf dieses Repository zugreifen, lesen und verstehen Sie bitte unbedingt SECURITY_PROTOCOL.md.

Wichtige Punkte:

  • Dieses Repository stellt keinen Quellcode, keine Angriffswerkzeuge und kein Exploit-Framework bereit
  • Die Build-Artefakte sind Validierungsproben für Sicherheitsforschung und dienen ausschließlich der akademischen Forschung
  • Weder wirtschaftliche Schäden noch rechtliche Konsequenzen stehen in Zusammenhang mit dem Ersteller des Repositories
  • Die Nutzung erfolgt in voller Eigenverantwortung des Nutzers

Schnellstart

GitHub Pages: https://XiaoBaiLovesStirring.github.io/cve-2026-0013-poc/

Build auslösen: https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc/actions

Artefakte abrufen: git clone --branch artifacts https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc.git

Update-Hinweise

v1.0.4 (2026-08-23) – EXTRA_INTENT-Stellvertreterstart einer eigenen Komponente

Änderungen: Der von DocumentsUI stellvertretend gestartete targetIntent zeigt nun auf die neu hinzugefügte eigene Komponente IdTestActivity. Diese Komponente führt id aus und schreibt die Laufzeitidentität sowie das Ergebnis in logcat und die Benachrichtigungsleiste, um zwei entscheidende Fakten praktisch zu verifizieren:

  1. Ob OPPOs PickActivity tatsächlich Intent.EXTRA_INTENT konsumiert und die Zielkomponente stellvertretend startet
  2. In welcher UID/in welchem Prozess die stellvertretend gestartete Komponente tatsächlich läuft

Mechanismus-Erläuterung (wichtig): Gemäß dem Android-Isolationsmodell läuft jede Komponente einer Drittanbieter-App – unabhängig davon, von wem sie gestartet wird – ausschließlich in dem von ihr selbst deklarierten Prozess/UID. Selbst mit dem stellvertretenden Start durch DocumentsUI läuft IdTestActivity weiterhin unter der eigenen UID von com.example.cve20260013exploit (z. B. u0_a702/10702) und wird nicht automatisch zur uid=10054 von DocumentsUI. Um für die gesamte APK die UID 10054 zu erhalten, wären sharedUserId="android.uid.documentsui" (erfordert System-Signatur, für Drittanbieter nicht verfügbar) oder eine Root-Umgebung erforderlich. Der Wert von v1.0.4 liegt darin, zu verifizieren, ob EXTRA_INTENT konsumiert wird und welche tatsächliche Identität der stellvertretende Start besitzt.

v1.0.3 (2026-08-23) – Behebung der Auslösekette (EXTRA_INTENT wird entfernt)

Problem: Auf OPPO/ColorOS konsumiert die PickActivity von DocumentsUI das vom Aufrufer übergebene Intent.EXTRA_INTENT nicht mehr. In der Praxis blieb mCallingUid weiterhin die Aufrufer-UID u0_a702; die PickActivity rendert lediglich ihre eigene Auswahloberfläche und stoppt dann, ohne irgendeine Zielaktion mit der Identität von DocumentsUI (uid=10054) stellvertretend auszuführen. Die ursprüngliche Confused-Deputy-Kette ist damit faktisch unterbrochen.

Behebung (Neugestaltung der Auslösekette):

  • Die Methode „hartkodierter Klassenname + EXTRA_INTENT“ wird verworfen; stattdessen lässt der System-Activity-Resolver DocumentsUI über einen legitimen Intent (ACTION_OPEN_DOCUMENT / ACTION_GET_CONTENT + CATEGORY_OPENABLE + */*) auflösen
  • Der OPPO-modifizierte Einstieg picker.PickActivity sowie der native Einstieg PickActivity bleiben als explizite Fallback-Nennung erhalten, um Abstürze zu vermeiden, falls der Einstieg nicht gefunden wird
  • Über die von DocumentsUI zurückgegebene temporär autorisierte content://-URI wird die Identität des Autorisierungs-Hosts zurückverfolgt (probeUriGrant), um aus Sicht des Autorisierenden zu verifizieren, ob die Confused-Deputy-Beziehung zutrifft
  • Die Auslösekette wird stufenweise mit Tracepoints versehen (Resolver-Ergebnis + letztendlich gestartete Komponente), die in logcat und die Benachrichtigungsleiste geschrieben werden, damit der Kettenverlauf direkt auf dem Telefon bestätigt werden kann

Mechanismus-Erläuterung: Eine Anwendung kann den DocumentsUI-Prozess nicht dazu bringen, beliebige Befehle in ihrem Auftrag auszuführen; die „Rechteerweiterung“ der Confused-Deputy-Schwachstelle besteht darin, sie dazu zu bringen, Autorisierungsressourcen, die sie nur mit ihrer eigenen UID erhalten kann, für dich zu halten beziehungsweise weiterzuleiten. Daher wurde in v1.0.3 umgestellt auf die Verifikation „Wer hat die von DocumentsUI gewährte URI-Berechtigung erhalten“, statt id im eigenen App-Prozess auszuführen.

Build-Fehlerbehebungsprotokoll: Der erste Build schlug fehl; der Rückgabetyp von getPackageManager().resolveActivity() ist ResolveInfo und nicht ComponentName, mit dem Fehler error: incompatible types: ResolveInfo cannot be converted to ComponentName. Behoben wurde dies, indem packageName/name aus ResolveInfo.activityInfo extrahiert und daraus ein ComponentName konstruiert wurde; danach lief der Build durch.

v1.0.2 (2026-08-23) – Ausführen des id-Befehls und Anzeige in der Benachrichtigungsleiste

Änderungen: Die Proof-of-Concept-Aktion wurde von „Termux starten“ geändert zu „Nach Auslösen der Confused-Deputy-Kette den Befehl id ausführen und das Ergebnis in der System-Benachrichtigungsleiste anzeigen“.

  • Nach dem Auslösen der DocumentsUI-Confused-Deputy-Kette wird innerhalb der App der Befehl id ausgeführt (mehrere Pfade werden versucht: sh -c id, id, /system/bin/id, /system/xbin/id)
  • uid/gid/groups und weitere Ausführungsergebnisse werden in der Benachrichtigungsleiste angezeigt
  • Die Fallback-Logik für herstellermodifizierte Einstiege bleibt erhalten (picker.PickActivity → native .PickActivity)
  • Neu hinzugefügt: POST_NOTIFICATIONS-Berechtigung für Android 13+, um Benachrichtigungen senden zu können

v1.0.1 (2026-08-23) – Anpassung an herstellermodifizierte Einstiege

Problem: Mehrere Hersteller (z. B. OPPO) haben die Klassenpfade von DocumentsUI modifiziert; der native Einstieg com.android.documentsui.PickActivity wurde nach com.android.documentsui.picker.PickActivity verschoben, sodass ältere Build-Artefakte den Exploit-Einstieg auf Zielgeräten nicht mehr finden konnten.

Behebung:

  • Der Standard-Exploit-Einstieg wurde auf com.android.documentsui.picker.PickActivity aktualisiert
  • Eine Verfügbarkeitsprüfung des Einstiegs wurde hinzugefügt; falls der Subpackage-Einstieg nicht existiert, wird automatisch auf den nativen Pfad .PickActivity zurückgefallen
  • Rückfall-Logik: Wird festgestellt, dass der herstellermodifizierte Einstieg nicht verfügbar ist, wird ein Logeintrag geschrieben und der native Pfad versucht

Leitfaden zur Fehlersuche bei Build-Fehlern (wichtig):

  • Schlägt der Cloud-Build fehl, prüfen Sie zuerst die GitHub-Actions-Laufprotokolle, um die konkrete Fehlermeldung zu lokalisieren
  • Lautet die Fehlermeldung etwa „Einstieg nicht gefunden / Activity not found“, hat der Zielhersteller den DocumentsUI-Klassenpfad modifiziert
  • Ermitteln Sie den tatsächlichen, nach der Herstellermodifikation gültigen Einstiegsklassennamen selbst über dumpsys package com.android.documentsui oder die Activity-Resolve-Tabelle, ändern Sie dann den Parameter setClassName in ExploitActivity.java und stoßen Sie die Neuübersetzung an

Schwachstelleninformationen

CVE-2026-0013 | HIGH (CVSS 8.4) | CWE-441 | Android 14-16 | DocumentsUI PickActivity

Sicherheitsbulletin: Android Security Bulletin 2026-03-01

Tool herunterladen