Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-0013-poc — CVE-2026-0013 Android EoP PoC - Artefactos compilados para investigación de seguridad (Derivado de inforcqb/cve-2026-0013-exploit) | Kitploit
Herramientas/GitHubGitHub/xiaobailovesstirring/cve-2026-0013-poc
Seguridad AndroidEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónSeguridad Móvil
GitHubxiaobailovesstirring/cve-2026-0013-poc

cve-2026-0013-poc

CVE-2026-0013 Android EoP PoC - Artefactos compilados para investigación de seguridad (Derivado de inforcqb/cve-2026-0013-exploit)

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 1 díaAún no revisado

CVE-2026-0013

Android DocumentsUI vulnerabilidad de proxy confundido (Confused Deputy) - Proyecto de verificación de investigación de seguridad

Build Status

Declaración importante

Este repositorio es un repositorio de compilación derivado y mantiene una relación subordinada con el repositorio principal original.

FunciónRepositorioDescripción
Repositorio principalinforcqb/cve-2026-0013-exploitInvestigación original de la vulnerabilidad
Este repositorioXiaoBaiLovesStirring/cve-2026-0013-pocDistribución de artefactos de compilación en la nube

Protocolo de seguridad

Antes de acceder a este repositorio, asegúrese de leer y comprender SECURITY_PROTOCOL.md.

Puntos clave:

  • Este repositorio no proporciona código fuente, herramientas de ataque ni frameworks de explotación
  • Los artefactos de compilación son muestras de verificación para investigación de seguridad y solo se utilizan con fines académicos
  • Cualquier pérdida económica o consecuencia legal no está relacionada con el creador del repositorio
  • El usuario asume toda la responsabilidad

Inicio rápido

GitHub Pages: https://XiaoBaiLovesStirring.github.io/cve-2026-0013-poc/

Activar compilación: https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc/actions

Obtener artefactos: git clone --branch artifacts https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc.git

Notas de actualización

v1.0.4 (2026-08-23) - Componente propio lanzado en nombre del llamador mediante EXTRA_INTENT

Cambios: el targetIntent que DocumentsUI lanza en nombre del llamador ahora apunta al nuevo componente propio IdTestActivity. Este componente es responsable de ejecutar id y escribir la identidad de ejecución y los resultados en logcat y en la barra de notificaciones, para verificar empíricamente dos hechos clave:

  1. Si PickActivity de OPPO realmente consume Intent.EXTRA_INTENT e inicia el componente objetivo en nombre del llamador
  2. En qué UID/proceso se ejecuta realmente el componente lanzado en nombre del llamador

Explicación del mecanismo (importante): según el modelo de aislamiento de Android, cualquier componente de una aplicación de terceros, sin importar quién lo inicie, solo se ejecutará dentro del proceso/UID declarado por sí mismo. Solo con el lanzamiento en nombre de DocumentsUI, IdTestActivity seguirá ejecutándose con el propio UID de com.example.cve20260013exploit (p. ej., u0_a702/10702) y no se convertirá automáticamente en uid=10054 de DocumentsUI. Para que todo el APK obtenga el 10054, se necesita sharedUserId="android.uid.documentsui" (requiere firma de sistema, no disponible para terceros) o un entorno root. El valor de v1.0.4 radica en verificar si EXTRA_INTENT es consumido y la identidad real del componente lanzado en nombre del llamador.

v1.0.3 (2026-08-23) - Corrección de la cadena de activación (EXTRA_INTENT eliminado)

Problema: en OPPO/ColorOS, PickActivity de DocumentsUI ya no consume el Intent.EXTRA_INTENT pasado por el llamador. En las pruebas reales, mCallingUid seguía siendo el u0_a702 del llamador; PickActivity solo renderizaba su propia interfaz de selección y luego se detenía, sin lanzar ninguna acción objetivo en nombre de DocumentsUI (uid=10054). La cadena original de proxy confundido quedó de hecho rota.

Corrección (rediseño de la cadena de activación):

  • Se abandona el enfoque de «nombre de clase codificado + EXTRA_INTENT» y se deja que el Activity Resolver del sistema resuelva DocumentsUI mediante un Intent legítimo (ACTION_OPEN_DOCUMENT / ACTION_GET_CONTENT + CATEGORY_OPENABLE + */*)
  • Se mantiene la designación explícita de respaldo tanto para la entrada modificada por OPPO picker.PickActivity como para la entrada nativa PickActivity, para evitar fallos si no se encuentra la entrada
  • Se utiliza el URI content:// con autorización temporal devuelto por DocumentsUI para consultar inversamente la identidad del anfitrión de la autorización (probeUriGrant), verificando desde la perspectiva del otorgante si el proxy confundido se sostiene
  • Se registran puntos de instrumentación a lo largo de la cadena de activación (resultado de resolución del resolver + componente finalmente iniciado) en logcat y la barra de notificaciones, para confirmar directamente en el teléfono la dirección de la cadena

Explicación del mecanismo: la aplicación en sí no puede hacer que el proceso de DocumentsUI ejecute comandos arbitrarios en su nombre; la «elevación de privilegios» del proxy confundido consiste en hacer que DocumentsUI tenga y reenvíe en su lugar los recursos de autorización que solo puede obtener con su propio uid. Por lo tanto, v1.0.3 pasa a verificar «quién obtuvo el permiso de URI otorgado por DocumentsUI», en lugar de ejecutar id dentro del propio proceso de la aplicación.

Registro de corrección de compilación: la primera compilación falló; getPackageManager().resolveActivity() devuelve un tipo ResolveInfo en lugar de ComponentName, con el error error: incompatible types: ResolveInfo cannot be converted to ComponentName. Se corrigió extrayendo packageName/name de ResolveInfo.activityInfo para construir el ComponentName y así pasó.

v1.0.2 (2026-08-23) - Ejecución del comando id y visualización en la barra de notificaciones

Cambios: la acción de la prueba de concepto cambia de «iniciar Termux» a «ejecutar el comando id después de activar la cadena de proxy confundido y mostrar el resultado en la barra de notificaciones del sistema».

  • Tras activar la cadena de proxy confundido de DocumentsUI, se ejecuta el comando id dentro de la aplicación (probando múltiples rutas: sh -c id, id, /system/bin/id, /system/xbin/id)
  • Se muestra el resultado de la ejecución (uid/gid/groups, etc.) en la barra de notificaciones
  • Se conserva la lógica de respaldo para la entrada modificada por el fabricante (picker.PickActivity → .PickActivity nativa)
  • Se añade el permiso POST_NOTIFICATIONS de Android 13+ para enviar notificaciones

v1.0.1 (2026-08-23) - Adaptación a la entrada modificada por el fabricante

Problema: varios fabricantes (como OPPO) han modificado la ruta de clases de DocumentsUI; la entrada nativa com.android.documentsui.PickActivity se ha movido a com.android.documentsui.picker.PickActivity, por lo que los artefactos de compilación antiguos no pueden localizar la entrada de explotación en el dispositivo objetivo.

Corrección:

  • Se actualiza la entrada de explotación predeterminada a com.android.documentsui.picker.PickActivity
  • Se añade una verificación de disponibilidad de la entrada; si la entrada del subpaquete no existe, se revierte automáticamente a la ruta nativa .PickActivity
  • Lógica de decisión de reversión: cuando se detecta que la entrada modificada no está disponible, se registra un log y se intenta la ruta nativa

Guía para solucionar fallos de compilación (importante):

  • Si la compilación en la nube falla, consulte primero los registros de ejecución de GitHub Actions para localizar el error específico
  • Si el error es del tipo «no se encuentra la entrada / Activity not found», significa que el fabricante objetivo ha modificado la ruta de clases de DocumentsUI
  • Confirme usted mismo el nombre real de la clase de entrada tras la modificación del fabricante mediante dumpsys package com.android.documentsui o la Activity Resolver Table; luego modifique el parámetro setClassName en ExploitActivity.java y haga push para activar una nueva compilación

Información de la vulnerabilidad

CVE-2026-0013 | HIGH (CVSS 8.4) | CWE-441 | Android 14-16 | DocumentsUI PickActivity

Aviso de corrección: Android Security Bulletin 2026-03-01

Descargar herramienta