Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-0013-poc — CVE-2026-0013 Android EoP PoC - Artefatti compilati per la ricerca sulla sicurezza (Derivato di inforcqb/cve-2026-0013-exploit) | Kitploit
Strumenti/GitHubGitHub/xiaobailovesstirring/cve-2026-0013-poc
Sicurezza AndroidEscalation di PrivilegiAnalisi delle VulnerabilitàExploitSicurezza Mobile
GitHubxiaobailovesstirring/cve-2026-0013-poc

cve-2026-0013-poc

CVE-2026-0013 Android EoP PoC - Artefatti compilati per la ricerca sulla sicurezza (Derivato di inforcqb/cve-2026-0013-exploit)

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
1 giorno faNon ancora revisionato

CVE-2026-0013

Vulnerabilità Confused Deputy di Android DocumentsUI (proxy confuso) - Progetto di verifica per la ricerca sulla sicurezza

Build Status

Dichiarazione importante

Questo repository è un repository di compilazione derivato ed è affiliato al repository principale originale.

RuoloRepositoryDescrizione
Repository principaleinforcqb/cve-2026-0013-exploitRicerca originale sulla vulnerabilità
Questo repositoryXiaoBaiLovesStirring/cve-2026-0013-pocDistribuzione degli artefatti di compilazione cloud

Protocollo di sicurezza

Prima di accedere a questo repository, assicurati di leggere e comprendere SECURITY_PROTOCOL.md.

Punti chiave:

  • Questo repository non fornisce codice sorgente, strumenti di attacco o framework di exploit
  • Gli artefatti compilati sono campioni di verifica per la ricerca sulla sicurezza, utilizzabili esclusivamente per studi accademici
  • Qualsiasi perdita economica o conseguenza legale non è riconducibile al creatore del repository
  • L'utente si assume ogni responsabilità

Avvio rapido

GitHub Pages: https://XiaoBaiLovesStirring.github.io/cve-2026-0013-poc/

Avvia la compilazione: https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc/actions

Ottieni gli artefatti: git clone --branch artifacts https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc.git

Aggiornamenti

v1.0.4 (2026-08-23) - Avvio di un componente personalizzato tramite EXTRA_INTENT

Modifica: targetIntent, avviato per conto di DocumentsUI, ora punta al nuovo componente personalizzato IdTestActivity. Questo componente esegue id e scrive l'identità di esecuzione e i risultati su logcat e nella barra delle notifiche, per verificare due fatti chiave:

  1. Se PickActivity di OPPO consuma davvero Intent.EXTRA_INTENT e avvia per conto il componente target
  2. In quale UID/processo viene effettivamente eseguito il componente avviato per conto

Spiegazione del meccanismo (importante): Secondo il modello di isolamento di Android, qualsiasi componente di un'app di terze parti, indipendentemente da chi lo avvia, viene eseguito solo all'interno del processo/UID dichiarato dall'app stessa. Con il solo avvio per conto di DocumentsUI, IdTestActivity verrà comunque eseguito con l'UID di com.example.cve20260013exploit (es. u0_a702/10702) e non diventerà automaticamente uid=10054 di DocumentsUI. Per far ottenere 10054 all'intero APK, è necessario sharedUserId="android.uid.documentsui" (richiede firma di sistema, non disponibile per terze parti) o un ambiente root. Il valore di v1.0.4 sta nel verificare se EXTRA_INTENT viene consumato e nell'identità reale dell'avvio per conto.

v1.0.3 (2026-08-23) - Catena di attivazione corretta (EXTRA_INTENT rimosso)

Problema: Su OPPO/ColorOS, PickActivity di DocumentsUI non consuma più l'Intent.EXTRA_INTENT passato dal chiamante. Nei test reali, mCallingUid risulta ancora u0_a702 del chiamante; PickActivity renderizza solo la propria interfaccia di selezione e poi si ferma, senza alcuna azione target avviata per conto con l'identità di DocumentsUI (uid=10054). La catena Confused Deputy originale è di fatto interrotta.

Correzione (riprogettazione della catena di attivazione):

  • Abbandonato l'approccio «nome classe hardcoded + EXTRA_INTENT», sostituito con l'Activity Resolver di sistema che risolve DocumentsUI tramite un Intent valido (ACTION_OPEN_DOCUMENT / ACTION_GET_CONTENT + CATEGORY_OPENABLE + */*)
  • Mantenuto il fallback esplicito alle voci modificate dal vendor OPPO picker.PickActivity e a quella nativa PickActivity, per evitare crash se l'entry point non viene trovato
  • Tramite l'URI content:// con autorizzazione temporanea restituito da DocumentsUI, si risale all'identità dell'host concesso (probeUriGrant), verificando dal lato del concedente se il Confused Deputy è valido
  • La catena di attivazione viene tracciata passo per passo (risultato della risoluzione del resolver + componente avviato finale) e scritta su logcat e nella barra delle notifiche, per verificare direttamente sul telefono la direzione della catena

Spiegazione del meccanismo: L'app stessa non può far eseguire comandi arbitrari al processo di DocumentsUI; il "privilegio" del Confused Deputy consiste nel fargli detenere/inoltrare per te risorse autorizzate che può ottenere solo con il proprio uid. Pertanto v1.0.3 verifica "chi ha ottenuto il permesso URI concesso da DocumentsUI", invece di eseguire id nel processo dell'app.

Registro correzioni di compilazione: La prima build è fallita perché getPackageManager().resolveActivity() restituisce un tipo ResolveInfo e non ComponentName, con l'errore error: incompatible types: ResolveInfo cannot be converted to ComponentName. Risolto estraendo packageName/name da ResolveInfo.activityInfo per costruire un ComponentName, quindi la build è passata.

v1.0.2 (2026-08-23) - Esecuzione del comando id e visualizzazione nella barra delle notifiche

Modifica: L'azione della proof-of-concept passa da "avvio di Termux" a "esecuzione del comando id dopo l'attivazione della catena Confused Deputy, con risultato mostrato nella barra delle notifiche di sistema".

  • Dopo l'attivazione della catena Confused Deputy di DocumentsUI, esegue il comando id all'interno dell'app (prova più percorsi: sh -c id, id, /system/bin/id, /system/xbin/id)
  • Mostra i risultati dell'esecuzione come uid/gid/groups nella barra delle notifiche
  • Mantiene la logica di fallback alle voci modificate dal vendor (picker.PickActivity → nativa .PickActivity)
  • Aggiunta l'autorizzazione POST_NOTIFICATIONS per Android 13+ per inviare notifiche

v1.0.1 (2026-08-23) - Adattamento alle voci modificate dai vendor

Problema: Diversi vendor (es. OPPO) hanno modificato il percorso delle classi di DocumentsUI: la voce nativa com.android.documentsui.PickActivity è stata spostata in com.android.documentsui.picker.PickActivity, quindi le build precedenti non riescono a individuare l'entry point dell'exploit sul dispositivo target.

Correzione:

  • Aggiornata la voce di exploit predefinita a com.android.documentsui.picker.PickActivity
  • Aggiunto il controllo di disponibilità della voce: se la voce nel sottopacchetto non esiste, fallback automatico al percorso nativo .PickActivity
  • Logica di fallback: se la voce modificata risulta non disponibile, viene registrato un log e si tenta il percorso nativo

Guida alla risoluzione dei problemi di compilazione (importante):

  • Se la compilazione cloud fallisce, controlla prima i log di esecuzione di GitHub Actions per individuare l'errore specifico
  • Se l'errore è del tipo "entry point non trovato / Activity not found", significa che il vendor target ha modificato il percorso delle classi di DocumentsUI
  • Usa dumpsys package com.android.documentsui o l'Activity Resolver Table per confermare il nome reale della classe entry point modificata dal vendor, quindi modifica il parametro setClassName in ExploitActivity.java e invia le modifiche per riavviare la compilazione

Informazioni sulla vulnerabilità

CVE-2026-0013 | HIGH (CVSS 8.4) | CWE-441 | Android 14-16 | DocumentsUI PickActivity

Bollettino di sicurezza: Android Security Bulletin 2026-03-01

Scarica lo strumento