Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-28576 — CVE-2026-28576 के लिए PoC और रेड टीम ऐप, जो Android Contacts Provider में एक ज़ीरो-परमिशन SQL इंजेक्शन है जो पूर्ण संपर्क डेटाबेस एक्सफ़िल्ट्रेशन को सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/aayushbankar/cve-2026-28576
एंड्रॉइड सुरक्षाभेद्यता विश्लेषणशोषणमोबाइल ऐप पेंटेस्टिंगडेटा निष्कासनपेनिट्रेशन टेस्टिंगमोबाइल सुरक्षापेपर और शोधरेड टीमिंग
GitHubaayushbankar/cve-2026-28576

cve-2026-28576

CVE-2026-28576 के लिए PoC और रेड टीम ऐप, जो Android Contacts Provider में एक ज़ीरो-परमिशन SQL इंजेक्शन है जो पूर्ण संपर्क डेटाबेस एक्सफ़िल्ट्रेशन को सक्षम बनाता है।

32 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

CVE-2026-28576: Android Contacts Provider SQL इंजेक्शन और प्रणालीगत डेटा चोरी

कार्यकारी सारांश

CVE-2026-28576 Android Contacts Provider फ्रेमवर्क (ContactsProvider2.queryLocal()) में एक गंभीर एक्सेस कंट्रोल भेद्यता है। यह दोष स्थानीय रूप से इंस्टॉल किए गए शून्य घोषित अनुमतियों वाले एक अपविलेज्ड एप्लिकेशन को पूरे डिवाइस के संपर्क डेटाबेस को चोरी करने में सक्षम बनाता है, जिसमें पूरे नाम, टेलीफोन नंबर, डाक पते और ईमेल पते शामिल हैं।

विशेषतामान
CVE IDCVE-2026-28576
GHSA IDGHSA-ph86-9mcx-3p6r
Android Bug IDA-488593616
CWECWE-89: SQL कमांड में प्रयुक्त विशेष तत्वों का अनुचित निष्क्रियकरण ('SQL इंजेक्शन')
CVSS v4.010.0 (गंभीर) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
EPSS स्कोर0.148% (चौथा पर्सेंटाइल)
प्रकाशित17 जून, 2026
घटकAndroid Contacts Provider (ContactsProvider2)
हमला वेक्टरस्थानीय (शून्य-अनुमति ऐप)
उपयोगकर्ता इंटरैक्शनकिसी की आवश्यकता नहीं

भेद्यता विवरण

मूल कारण

यह भेद्यता Android Contacts Provider फ्रेमवर्क (packages/providers/ContactsProvider) के भीतर ContactsProvider2.queryLocal() मेथड में मौजूद है। यह मेथड अनसैनिटाइज़्ड उपयोगकर्ता-नियंत्रित इनपुट का उपयोग करके SQL क्वेरीज़ का निर्माण करता है, जिससे ContentResolver.query() के माध्यम से पास किए गए selection और selectionArgs पैरामीटर के जरिए SQL इंजेक्शन की अनुमति मिलती है।

प्रभावित कोड पथ

root@kitploit:~
ContentResolver.query()
    → ContactsProvider2.query()
        → ContactsProvider2.queryLocal()  [VULNERABLE]
            → SQLiteQueryBuilder.buildQuery()
                → Raw SQL execution with unsanitized input

भेद्य पैरामीटर

  • selection (String): पैरामीटराइज़ेशन के बिना WHERE क्लॉज़
  • selectionArgs (String[]): अनुचित रूप से एस्केप किए गए आर्गुमेंट
  • uri (Uri): content://com.android.contacts/... को लक्षित करने वाला Content URI

शोषण की पूर्वापेक्षाएँ

  • शून्य अनुमतियाँ आवश्यक - कोई READ_CONTACTS, READ_PRIVILEGED_PHONE_STATE, या कोई भी खतरनाक अनुमति नहीं
  • कोई उपयोगकर्ता इंटरैक्शन नहीं - मौन पृष्ठभूमि शोषण
  • स्थानीय ऐप इंस्टॉलेशन - डिवाइस पर इंस्टॉल किया गया कोई भी ऐप (Play Store, साइडलोडेड, आदि)
  • Android संस्करण - Android 17 सुरक्षा पैच (जून 2026) से पहले के प्रभावित संस्करण

तकनीकी विश्लेषण

SQL इंजेक्शन तंत्र

queryLocal() मेथड selection पैरामीटर को उचित पैरामीटराइज़ेशन के बिना सीधे SQL WHERE क्लॉज़ में जोड़कर प्रोसेस करता है:

root@kitploit:~
// Simplified vulnerable pattern in ContactsProvider2.java
public Cursor queryLocal(Uri uri, String[] projection, String selection,
                         String[] selectionArgs, String sortOrder) {
    SQLiteQueryBuilder qb = new SQLiteQueryBuilder();
    qb.setTables(Tables.CONTACTS);
    
    // VULNERABLE: selection directly interpolated into SQL
    String whereClause = buildWhereClause(selection, selectionArgs);
    
    Cursor c = qb.query(db, projection, whereClause, null, null, null, sortOrder);
    return c;
}

एक हमलावर इस तरह का एक दुर्भावनापूर्ण selection पैरामीटर तैयार करता है:

root@kitploit:~
"1=1) UNION SELECT _id, display_name, phone_number, email_address, postal_address FROM raw_contacts--"

यह इच्छित क्वेरी लॉजिक को बायपास करता है और सभी संपर्क फ़ील्ड निकालता है।

डेटा चोरी का दायरा

हमला प्रवाह

root@kitploit:~
graph TD
    A[Malicious App Installed] --> B[Request ContentResolver.query]
    B --> C[Craft SQL Injection Payload]
    C --> D[Target content://com.android.contacts/data]
    D --> E[ContactsProvider2.queryLocal]
    E --> F[Unsanitized selection parameter]
    F --> G[SQL Injection Executed]
    G --> H[Full Contacts DB Returned]
    H --> I[Exfiltrate via Network/Logs]

प्रभाव मूल्यांकन

गोपनीयता प्रभाव: उच्च

  • संपूर्ण संपर्क डेटाबेस की चोरी
  • PII एक्सपोज़र: नाम, फ़ोन, ईमेल, पते
  • कॉर्पोरेट संपर्क लीक (BYOD परिदृश्य)
  • सोशल इंजीनियरिंग सक्षमता (स्पीयर फ़िशिंग, विशिंग)

अखंडता प्रभाव: उच्च

  • UNION/UPDATE इंजेक्शन के माध्यम से संभावित संपर्क डेटा हेरफेर
  • सोशल इंजीनियरिंग के लिए संपर्क स्पूफिंग
  • दुर्भावनापूर्ण संपर्क सम्मिलन

उपलब्धता प्रभाव: उच्च

  • संसाधन की कमी के माध्यम से DoS (विशाल क्वेरी परिणाम)
  • डेटाबेस लॉकिंग/ब्लॉकिंग
  • विकृत क्वेरीज़ के माध्यम से प्रोवाइडर क्रैश

नियामक प्रभाव

  • GDPR: व्यक्तिगत डेटा उल्लंघन (अनुच्छेद 33 अधिसूचना आवश्यक)
  • CCPA: अनधिकृत व्यक्तिगत जानकारी तक पहुँच
  • HIPAA: संभावित PHI एक्सपोज़र यदि चिकित्सा संपर्क संग्रहीत हों
  • PCI DSS: संपर्क नोट्स में कार्डधारक डेटा एक्सपोज़र

प्रभावित संस्करण

Android संस्करणस्थिति
Android 14 (U)भेद्य
Android 15 (V)भेद्य
Android 16 (W)भेद्य
Android 17 (जून 2026+)पैच किया गया

विक्रेता सलाह

  • Google Android Security Bulletin: Android 17 (जून 2026)
  • GitHub Advisory: GHSA-ph86-9mcx-3p6r
  • NVD: CVE-2026-28576 (17 जून, 2026 को प्रकाशित)

पहचान और शमन

पहचान नियम

YARA नियम

root@kitploit:~
rule Android_ContactsProvider_SQLi_CVE_2026_28576 {
    meta:
        description = "Detects SQL injection payloads targeting ContactsProvider"
        cve = "CVE-2026-28576"
        severity = "critical"
    strings:
        $s1 = "content://com.android.contacts" nocase
        $s2 = "UNION SELECT" nocase
        $s3 = "raw_contacts" nocase
        $s4 = "data1" nocase
        $s5 = "1=1" nocase
    condition:
        $s1 and 2 of ($s2, $s3, $s4, $s5)
}

नेटवर्क पहचान (Suricata)

root@kitploit:~
alert http any any -> any any (
    msg:"CVE-2026-28576 Contacts Exfiltration";
    flow:established,to_server;
    content:"contacts";
    http.uri;
    pcre:"/UNION.*SELECT.*raw_contacts/i";
    classtype:web-application-attack;
    sid:202628576;
    rev:1;
)

शमन रणनीतियाँ

  1. तत्काल: Android 17 जून 2026 सुरक्षा पैच लागू करें
  2. वर्कअराउंड: SELinux नीति के माध्यम से ContentResolver.query() को प्रतिबंधित करें
  3. निगरानी: असामान्य selection पैरामीटर के लिए ContactsProvider क्वेरी लॉग का ऑडिट करें
  4. ऐप वेटिंग: READ_CONTACTS अनुमति के बिना content://com.android.contacts URI उपयोग के लिए ऐप्स को स्कैन करें

संदर्भ

  • GitHub Advisory GHSA-ph86-9mcx-3p6r
  • NVD CVE-2026-28576
  • Android Security Bulletin - Android 17
  • Android Bug A-488593616
  • CWE-89: SQL Injection

CVE-2026-28576 शोध रिपॉजिटरी के लिए तैयार किया गया दस्तावेज़ अंतिम अद्यतन: सितंबर 2025

टूल डाउनलोड करें
डेटा श्रेणीउजागर फ़ील्ड
पहचानdisplay_name, phonetic_name, nickname, company, title
फ़ोन नंबरnumber, type (मोबाइल, घर, कार्यालय, फैक्स, आदि), label
ईमेल पतेaddress, type (घर, कार्यालय, अन्य), label
डाक पतेstreet, city, region, postcode, country, type
संरचित डेटाmimetype, data1–data15, sync1–sync4
मेटाडेटाcontact_id, raw_contact_id, version, dirty, deleted