Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-0013-poc — CVE-2026-0013 Android EoP PoC - Artefacts compilés pour la recherche en sécurité (Dérivé de inforcqb/cve-2026-0013-exploit) | Kitploit
Outils/GitHubGitHub/xiaobailovesstirring/cve-2026-0013-poc
Sécurité AndroidEscalade de PrivilègesAnalyse des VulnérabilitésExploitationSécurité Mobile
GitHubxiaobailovesstirring/cve-2026-0013-poc

cve-2026-0013-poc

CVE-2026-0013 Android EoP PoC - Artefacts compilés pour la recherche en sécurité (Dérivé de inforcqb/cve-2026-0013-exploit)

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
il y a 1 jourPas encore vérifié

CVE-2026-0013

Android DocumentsUI – vulnérabilité de type Confused Deputy – projet de validation de recherche en sécurité

Build Status

Déclaration importante

Ce dépôt est un dépôt de compilation dérivé, affilié au dépôt principal d'origine.

RôleDépôtDescription
Dépôt principalinforcqb/cve-2026-0013-exploitRecherche originale sur la vulnérabilité
Ce dépôtXiaoBaiLovesStirring/cve-2026-0013-pocDistribution des artefacts de compilation cloud

Protocole de sécurité

Avant d'accéder à ce dépôt, veuillez lire et comprendre SECURITY_PROTOCOL.md.

Points essentiels :

  • Ce dépôt ne fournit ni code source, ni outils d'attaque, ni framework d'exploitation
  • Les artefacts de compilation sont des échantillons de validation pour la recherche en sécurité, destinés uniquement à la recherche académique
  • Toute perte économique ou conséquence juridique est sans lien avec le créateur du dépôt
  • L'utilisateur assume l'entière responsabilité

Démarrage rapide

GitHub Pages : https://XiaoBaiLovesStirring.github.io/cve-2026-0013-poc/

Déclencher la compilation : https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc/actions

Obtenir les artefacts : git clone --branch artifacts https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc.git

Annonces de mise à jour

v1.0.4 (2026-08-23) - Lancement par délégation d'un composant personnalisé via EXTRA_INTENT

Modifications : Le targetIntent lancé par délégation via DocumentsUI pointe désormais vers le nouveau composant personnalisé IdTestActivity. Ce composant se charge d'exécuter id et écrit l'identité d'exécution ainsi que les résultats dans logcat et la barre de notification, afin de vérifier concrètement deux faits essentiels :

  1. Si le PickActivity d'OPPO consomme réellement Intent.EXTRA_INTENT et lance à sa place le composant cible
  2. Sous quel UID/processus s'exécute réellement le composant lancé par délégation

Explication du mécanisme (important) : Selon le modèle d'isolation d'Android, tout composant d'une application tierce, quel que soit celui qui le lance, ne s'exécute que dans le processus/UID déclaré par l'application elle-même. Avec le seul lancement par délégation de DocumentsUI, IdTestActivity s'exécutera toujours avec le propre UID de com.example.cve20260013exploit (par ex. u0_a702/10702) et ne deviendra pas automatiquement le uid=10054 de DocumentsUI. Pour que l'APK entier obtienne 10054, il faut sharedUserId="android.uid.documentsui" (nécessite une signature système, non disponible pour les applications tierces) ou un environnement root. La valeur de v1.0.4 est de vérifier si EXTRA_INTENT est consommé et l'identité réelle du lancement par délégation.

v1.0.3 (2026-08-23) - Correction de la chaîne de déclenchement (EXTRA_INTENT supprimé)

Problème : Sous OPPO/ColorOS, le PickActivity de DocumentsUI ne consomme plus le Intent.EXTRA_INTENT transmis par l'appelant. Lors des tests, mCallingUid reste celui de l'appelant u0_a702 ; PickActivity se contente d'afficher sa propre interface de sélection puis s'arrête, sans aucun lancement d'action cible par délégation sous l'identité de DocumentsUI (uid=10054). La chaîne Confused Deputy d'origine est de fait rompue.

Correctif (refonte de la chaîne de déclenchement) :

  • Abandon de la méthode « nom de classe codé en dur + EXTRA_INTENT », au profit de la résolution de DocumentsUI par l'Activity Resolver système via un Intent légitime (ACTION_OPEN_DOCUMENT / ACTION_GET_CONTENT + CATEGORY_OPENABLE + */*)
  • Conservation du repli par désignation explicite de l'entrée modifiée par OPPO picker.PickActivity et de l'entrée native PickActivity, afin d'éviter un crash si l'entrée est introuvable
  • Vérification de l'identité de l'hôte détenteur de l'autorisation via l'URI content:// à autorisation temporaire renvoyée par DocumentsUI (probeUriGrant), afin de valider, du point de vue du concédant, si le Confused Deputy tient
  • Journalisation étape par étape de la chaîne de déclenchement (résultat de la résolution du resolver + composant finalement lancé) dans logcat et la barre de notification, pour confirmer directement le parcours de la chaîne depuis le téléphone

Explication du mécanisme : L'application elle-même ne peut pas faire exécuter de commandes arbitraires par le processus de DocumentsUI ; l'« élévation de privilèges » du Confused Deputy consiste à lui faire détenir/transférer pour vous des ressources d'autorisation qu'il ne peut obtenir qu'avec son propre uid. C'est pourquoi v1.0.3 vérifie désormais « qui a obtenu l'autorisation URI accordée par DocumentsUI », plutôt que d'exécuter id dans le propre processus de l'application.

Historique du correctif de compilation : La première compilation a échoué : getPackageManager().resolveActivity() retourne un ResolveInfo et non un ComponentName, avec l'erreur error: incompatible types: ResolveInfo cannot be converted to ComponentName. Le correctif consiste à extraire packageName/name de ResolveInfo.activityInfo pour construire le ComponentName, après quoi la compilation passe.

v1.0.2 (2026-08-23) - Exécution de la commande id et affichage dans la barre de notification

Modifications : L'action de la preuve de concept passe de « lancer Termux » à « exécuter la commande id après avoir déclenché la chaîne Confused Deputy, puis afficher le résultat dans la barre de notification système ».

  • Après déclenchement de la chaîne Confused Deputy de DocumentsUI, exécute la commande id dans l'application (en essayant plusieurs chemins : sh -c id, id, /system/bin/id, /system/xbin/id)
  • Affiche les résultats d'exécution (tels que uid/gid/groups) dans la barre de notification
  • Conserve la logique de repli vers l'entrée modifiée par le fabricant (picker.PickActivity → .PickActivity native)
  • Ajoute la permission POST_NOTIFICATIONS (Android 13+) pour l'envoi des notifications

v1.0.1 (2026-08-23) - Adaptation aux entrées modifiées par les fabricants

Problème : Plusieurs fabricants (comme OPPO) ont modifié le chemin de classe de DocumentsUI : l'entrée native com.android.documentsui.PickActivity a été déplacée vers com.android.documentsui.picker.PickActivity, si bien que les anciens artefacts de compilation ne peuvent plus localiser l'entrée d'exploitation sur l'appareil cible.

Correctif :

  • Définit l'entrée d'exploitation par défaut sur com.android.documentsui.picker.PickActivity
  • Ajoute une détection de disponibilité de l'entrée : si l'entrée du sous-paquet n'existe pas, repli automatique sur le chemin natif .PickActivity
  • Logique de repli : si l'entrée modifiée est détectée comme indisponible, un journal est enregistré puis le chemin natif est tenté

Guide de résolution des échecs de compilation (important) :

  • En cas d'échec de la compilation cloud, consultez d'abord les journaux d'exécution GitHub Actions pour localiser l'erreur précise
  • Si l'erreur est de type « entrée introuvable / Activity not found », cela signifie que le fabricant cible a modifié le chemin de classe de DocumentsUI
  • Confirmez vous-même le nom de classe réel de l'entrée après modification par le fabricant via dumpsys package com.android.documentsui ou la table Activity Resolver, puis modifiez le paramètre setClassName dans ExploitActivity.java et poussez pour déclencher une recompilation

Informations sur la vulnérabilité

CVE-2026-0013 | ÉLEVÉE (CVSS 8.4) | CWE-441 | Android 14-16 | DocumentsUI PickActivity

Annonce du correctif : Android Security Bulletin 2026-03-01

Télécharger l’outil