Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-28576 — PoC e app red team per CVE-2026-28576, un'iniezione SQL a permessi zero nell'Android Contacts Provider che consente l'esfiltrazione completa del database dei contatti. | Kitploit
Strumenti/GitHubGitHub/aayushbankar/cve-2026-28576
Sicurezza AndroidAnalisi delle VulnerabilitàExploitPentesting di App MobiliEsfiltrazione DatiPenetration TestingSicurezza MobilePaper e RicercaRed Teaming
GitHubaayushbankar/cve-2026-28576

cve-2026-28576

PoC e app red team per CVE-2026-28576, un'iniezione SQL a permessi zero nell'Android Contacts Provider che consente l'esfiltrazione completa del database dei contatti.

32 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

CVE-2026-28576: SQL Injection nel Contacts Provider di Android ed Esfiltrazione Sistemica

Sintesi Esecutiva

CVE-2026-28576 è una vulnerabilità critica di controllo degli accessi nel framework Android Contacts Provider (ContactsProvider2.queryLocal()). La falla consente a un'applicazione non privilegiata installata localmente con zero permessi dichiarati di esfiltrare l'intero database dei contatti di un dispositivo, inclusi nomi completi, numeri di telefono, indirizzi postali e indirizzi email.

AttributoValore
CVE IDCVE-2026-28576
GHSA IDGHSA-ph86-9mcx-3p6r
Android Bug IDA-488593616
CWECWE-89: Neutralizzazione Impropria di Elementi Speciali usati in un Comando SQL ('SQL Injection')
CVSS v4.010.0 (Critico) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Punteggio EPSS0.148% (4° percentile)
Pubblicato17 giugno 2026
ComponenteAndroid Contacts Provider (ContactsProvider2)
Vettore di AttaccoLocale (app a zero permessi)
Interazione UtenteNessuna richiesta

Dettagli della Vulnerabilità

Causa Principale

La vulnerabilità esiste nel metodo ContactsProvider2.queryLocal() all'interno del framework Android Contacts Provider (packages/providers/ContactsProvider). Il metodo costruisce query SQL utilizzando input controllato dall'utente non sanificato, consentendo SQL injection attraverso i parametri selection e selectionArgs passati tramite ContentResolver.query().

Percorso del Codice Affetto

root@kitploit:~
ContentResolver.query()
    → ContactsProvider2.query()
        → ContactsProvider2.queryLocal()  [VULNERABILE]
            → SQLiteQueryBuilder.buildQuery()
                → Esecuzione SQL grezza con input non sanificato

Parametri Vulnerabili

  • selection (String): Clausola WHERE senza parametrizzazione
  • selectionArgs (String[]): Argomenti con escaping improprio
  • uri (Uri): Content URI che punta a content://com.android.contacts/...

Prerequisiti di Sfruttamento

  • Zero permessi richiesti - Nessun READ_CONTACTS, READ_PRIVILEGED_PHONE_STATE o qualsiasi permesso pericoloso
  • Nessuna interazione utente - Sfruttamento silenzioso in background
  • Installazione locale dell'app - Qualsiasi app installata sul dispositivo (Play Store, sideload, ecc.)
  • Versioni Android - Versioni affette precedenti alla patch di sicurezza di Android 17 (giugno 2026)

Analisi Tecnica

Meccanismo di SQL Injection

Il metodo queryLocal() elabora il parametro selection concatenandolo direttamente nella clausola WHERE SQL senza una corretta parametrizzazione:

root@kitploit:~
// Pattern vulnerabile semplificato in ContactsProvider2.java
public Cursor queryLocal(Uri uri, String[] projection, String selection,
                         String[] selectionArgs, String sortOrder) {
    SQLiteQueryBuilder qb = new SQLiteQueryBuilder();
    qb.setTables(Tables.CONTACTS);
    
    // VULNERABILE: selection interpolata direttamente nell'SQL
    String whereClause = buildWhereClause(selection, selectionArgs);
    
    Cursor c = qb.query(db, projection, whereClause, null, null, null, sortOrder);
    return c;
}

Un attaccante costruisce un parametro selection malevolo come:

root@kitploit:~
"1=1) UNION SELECT _id, display_name, phone_number, email_address, postal_address FROM raw_contacts--"

Questo aggira la logica prevista della query ed estrae tutti i campi dei contatti.

Ambito di Esfiltrazione dei Dati

Flusso dell'Attacco

root@kitploit:~
graph TD
    A[App Malevola Installata] --> B[Richiesta ContentResolver.query]
    B --> C[Costruzione Payload SQL Injection]
    C --> D[Target content://com.android.contacts/data]
    D --> E[ContactsProvider2.queryLocal]
    E --> F[Parametro selection non sanificato]
    F --> G[SQL Injection Eseguita]
    G --> H[Intero DB Contatti Restituito]
    H --> I[Esfiltrazione via Rete/Log]

Valutazione dell'Impatto

Impatto sulla Riservatezza: ALTO

  • Esfiltrazione completa del database dei contatti
  • Esposizione di PII: nomi, telefoni, email, indirizzi
  • Perdita di contatti aziendali (scenari BYOD)
  • Abilitazione di ingegneria sociale (spear phishing, vishing)

Impatto sull'Integrità: ALTO

  • Potenziale manipolazione dei dati dei contatti tramite injection UNION/UPDATE
  • Spoofing dei contatti per ingegneria sociale
  • Inserimento di contatti malevoli

Impatto sulla Disponibilità: ALTO

  • DoS tramite esaurimento delle risorse (risultati di query massivi)
  • Blocco/blocco del database
  • Crash del provider tramite query malformate

Impatto Normativo

  • GDPR: Violazione di dati personali (notifica Art. 33 richiesta)
  • CCPA: Accesso non autorizzato a informazioni personali
  • HIPAA: Potenziale esposizione di PHI se vengono memorizzati contatti medici
  • PCI DSS: Esposizione di dati dei titolari di carte nelle note dei contatti

Versioni Affette

Versione AndroidStato
Android 14 (U)Vulnerabile
Android 15 (V)Vulnerabile
Android 16 (W)Vulnerabile
Android 17 (giugno 2026+)Corretta

Avvisi dei Fornitori

  • Google Android Security Bulletin: Android 17 (giugno 2026)
  • GitHub Advisory: GHSA-ph86-9mcx-3p6r
  • NVD: CVE-2026-28576 (pubblicato il 17 giugno 2026)

Rilevamento e Mitigazione

Regole di Rilevamento

Regola YARA

root@kitploit:~
rule Android_ContactsProvider_SQLi_CVE_2026_28576 {
    meta:
        description = "Detects SQL injection payloads targeting ContactsProvider"
        cve = "CVE-2026-28576"
        severity = "critical"
    strings:
        $s1 = "content://com.android.contacts" nocase
        $s2 = "UNION SELECT" nocase
        $s3 = "raw_contacts" nocase
        $s4 = "data1" nocase
        $s5 = "1=1" nocase
    condition:
        $s1 and 2 of ($s2, $s3, $s4, $s5)
}

Rilevamento di Rete (Suricata)

root@kitploit:~
alert http any any -> any any (
    msg:"CVE-2026-28576 Contacts Exfiltration";
    flow:established,to_server;
    content:"contacts";
    http.uri;
    pcre:"/UNION.*SELECT.*raw_contacts/i";
    classtype:web-application-attack;
    sid:202628576;
    rev:1;
)

Strategie di Mitigazione

  1. Immediato: Applicare la patch di sicurezza di Android 17 di giugno 2026
  2. Workaround: Limitare ContentResolver.query() tramite policy SELinux
  3. Monitoraggio: Verificare i log delle query di ContactsProvider per parametri selection anomali
  4. Verifica delle App: Scansionare le app per l'uso dell'URI content://com.android.contacts senza il permesso READ_CONTACTS

Riferimenti

  • GitHub Advisory GHSA-ph86-9mcx-3p6r
  • NVD CVE-2026-28576
  • Android Security Bulletin - Android 17
  • Android Bug A-488593616
  • CWE-89: SQL Injection

Documento generato per il repository di ricerca CVE-2026-28576 Ultimo aggiornamento: settembre 2025

Scarica lo strumento
Categoria DatiCampi Esposti
Identitàdisplay_name, phonetic_name, nickname, company, title
Numeri di Telefononumber, type (mobile, casa, lavoro, fax, ecc.), label
Indirizzi Emailaddress, type (casa, lavoro, altro), label
Indirizzi Postalistreet, city, region, postcode, country, type
Dati Strutturatimimetype, data1–data15, sync1–sync4
Metadaticontact_id, raw_contact_id, version, dirty, deleted