Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-0013-poc — CVE-2026-0013 Android EoP PoC - セキュリティ研究用のコンパイル済みアーティファクト(inforcqb/cve-2026-0013-exploit の派生) | Kitploit
ツール/GitHubGitHub/xiaobailovesstirring/cve-2026-0013-poc
Androidセキュリティ特権昇格脆弱性分析エクスプロイトモバイルセキュリティ
GitHubxiaobailovesstirring/cve-2026-0013-poc

cve-2026-0013-poc

CVE-2026-0013 Android EoP PoC - セキュリティ研究用のコンパイル済みアーティファクト(inforcqb/cve-2026-0013-exploit の派生)

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
1日前未レビュー

CVE-2026-0013

Android DocumentsUI Confused Deputy(混乱した代理人)脆弱性 - セキュリティ研究検証プロジェクト

Build Status

重要な声明

本リポジトリは派生ビルドリポジトリであり、元のメインリポジトリの付属関係にあります。

役割リポジトリ説明
メインリポジトリinforcqb/cve-2026-0013-exploitオリジナルの脆弱性研究
本リポジトリXiaoBaiLovesStirring/cve-2026-0013-pocクラウドビルド成果物の配布

セキュリティプロトコル

本リポジトリにアクセスする前に、必ず SECURITY_PROTOCOL.md を読んで理解してください。

要点:

  • 本リポジトリはソースコード、攻撃ツール、エクスプロイトフレームワークを提供しません
  • ビルド成果物はセキュリティ研究の検証サンプルであり、学術研究のみを目的としています
  • いかなる経済的損失や法的結果についても、リポジトリ作成者とは無関係です
  • 利用者は全ての責任を自己負担します

クイックスタート

GitHub Pages: https://XiaoBaiLovesStirring.github.io/cve-2026-0013-poc/

ビルドのトリガー: https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc/actions

成果物の取得: git clone --branch artifacts https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc.git

更新情報

v1.0.4 (2026-08-23) - EXTRA_INTENT による自作コンポーネントの代理起動

変更点:DocumentsUI が代理起動する targetIntent を、新規追加した自作コンポーネント IdTestActivity に向けます。このコンポーネントは id を実行し、実行時の識別情報と結果を logcat と通知バーに書き込み、以下の2つの重要な事実を実測するために使用します。

  1. OPPO の PickActivity が実際に Intent.EXTRA_INTENT を消費し、対象コンポーネントを代理起動するかどうか
  2. 代理起動されたコンポーネントが実際にどの UID/プロセスで実行されるか

仕組みの説明(重要):Android の分離モデルに従い、サードパーティアプリのコンポーネントは、誰が起動したかにかかわらず、自身が宣言したプロセス/UID 内でのみ実行されます。DocumentsUI による代理起動だけでは、IdTestActivity は依然として com.example.cve20260013exploit 自身の UID(例: u0_a702/10702)で実行され、DocumentsUI の uid=10054 に自動的に変わることはありません。APK 全体で 10054 を取得するには、sharedUserId="android.uid.documentsui"(system 署名が必要で、サードパーティは取得不可)または root 環境が必要です。v1.0.4 の価値は、EXTRA_INTENT が消費されるかどうかと、代理起動時の実際の識別情報を検証することにあります。

v1.0.3 (2026-08-23) - トリガーチェーンの修正(EXTRA_INTENT が剥奪される問題)

問題:OPPO/ColorOS では、DocumentsUI の PickActivity が呼び出し元から渡された Intent.EXTRA_INTENT を消費しなくなりました。実測では mCallingUid は依然として呼び出し元の u0_a702 であり、PickActivity は自身の選択画面をレンダリングして停止するだけで、DocumentsUI の識別情報(uid=10054)で対象アクションを代理起動することは一切ありません。元の混乱した代理人チェーンは事実上断絶しています。

修正(トリガーチェーンの再設計):

  • 「ハードコードされたクラス名 + EXTRA_INTENT」方式を廃止し、システムの Activity Resolver が正当な Intent(ACTION_OPEN_DOCUMENT / ACTION_GET_CONTENT + CATEGORY_OPENABLE + */*)で DocumentsUI を解決するように変更
  • OPPO の改変エントリ picker.PickActivity とネイティブエントリ PickActivity の明示的な指定フォールバックを維持し、エントリが見つからずクラッシュするのを防ぐ
  • DocumentsUI が返す content:// 一時認可 URI から認可ホストの識別情報を逆引きし(probeUriGrant)、認可側の観点から混乱した代理人が成立するかを検証する
  • トリガーチェーンの各段階をトレース(resolver の解決結果 + 最終的に起動したコンポーネント)し、logcat と通知バーに書き込むことで、スマートフォン上で直接チェーンの流れを確認できるようにする

仕組みの説明:アプリ自体は DocumentsUI プロセスに任意のコマンドを代行実行させることはできません。混乱した代理人の「権限昇格」は、DocumentsUI が自身の uid でのみ取得できる認可リソースを、あなたの代わりに保持・転送させることに現れます。そのため v1.0.3 では、アプリ自身のプロセス内で id を実行するのではなく、「DocumentsUI が付与した URI 権限を誰が取得したか」を検証するように変更しました。

ビルド修正の記録:初回ビルドは失敗しました。getPackageManager().resolveActivity() の戻り値の型が ComponentName ではなく ResolveInfo であり、error: incompatible types: ResolveInfo cannot be converted to ComponentName というエラーが発生しました。ResolveInfo.activityInfo から packageName/name を取り出して ComponentName を構築することで解決しました。

v1.0.2 (2026-08-23) - id コマンドを実行し通知バーに表示

変更点:概念実証のアクションを「Termux の起動」から「混乱した代理人チェーンをトリガーした後、id コマンドを実行し、結果をシステム通知バーに表示する」に変更しました。

  • DocumentsUI の混乱した代理人チェーンをトリガーした後、アプリ内で id コマンドを実行します(sh -c id、id、/system/bin/id、/system/xbin/id の複数のパスを試行)
  • uid/gid/groups などの実行結果を通知バーに表示
  • ベンダー改変エントリのフォールバックロジックを維持(picker.PickActivity → ネイティブ .PickActivity)
  • 通知送信のため Android 13+ の POST_NOTIFICATIONS 権限を追加

v1.0.1 (2026-08-23) - ベンダー改変エントリへの対応

問題:複数のベンダー(OPPO など)が DocumentsUI のクラスパスを改変しており、ネイティブエントリ com.android.documentsui.PickActivity が com.android.documentsui.picker.PickActivity に移動されたため、旧バージョンのビルド成果物は対象デバイス上でエクスプロイトエントリを特定できませんでした。

修正:

  • デフォルトの利用エントリを com.android.documentsui.picker.PickActivity に更新
  • エントリの可用性チェックを追加し、サブパッケージのエントリが存在しない場合は自動的にネイティブパス .PickActivity にフォールバック
  • フォールバック判定ロジック: 改変エントリが利用不可であることを検出するとログを記録し、ネイティブパスを試行

ビルド失敗時のトラブルシューティングガイド(重要):

  • クラウドビルドが失敗した場合は、まず GitHub Actions の実行ログを確認して具体的なエラーを特定してください
  • エラーが「入口が見つからない / Activity not found」系の場合は、対象ベンダーが DocumentsUI のクラスパスを改変していることを示します
  • dumpsys package com.android.documentsui または Activity Resolver Table を使用して、ベンダーによる改変後の実際のエントリクラス名を確認し、ExploitActivity.java の setClassName パラメータを修正してプッシュし、再ビルドをトリガーしてください

脆弱性情報

CVE-2026-0013 | HIGH (CVSS 8.4) | CWE-441 | Android 14-16 | DocumentsUI PickActivity

修正情報: Android Security Bulletin 2026-03-01

ツールをダウンロード