Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-0013-poc — CVE-2026-0013 Android EoP PoC - Artefatos compilados para pesquisa de segurança (Derivado de inforcqb/cve-2026-0013-exploit) | Kitploit
Ferramentas/GitHubGitHub/xiaobailovesstirring/cve-2026-0013-poc
Segurança AndroidEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoSegurança Móvel
GitHubxiaobailovesstirring/cve-2026-0013-poc

cve-2026-0013-poc

CVE-2026-0013 Android EoP PoC - Artefatos compilados para pesquisa de segurança (Derivado de inforcqb/cve-2026-0013-exploit)

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
há 1 diaAinda não revisado

CVE-2026-0013

Vulnerabilidade do tipo agente confuso (Confused Deputy) no Android DocumentsUI - Projeto de validação de pesquisa de segurança

Build Status

Aviso importante

Este repositório é um repositório derivado de compilação, afiliado ao repositório principal original.

PapelRepositórioDescrição
Repositório principalinforcqb/cve-2026-0013-exploitPesquisa original da vulnerabilidade
Este repositórioXiaoBaiLovesStirring/cve-2026-0013-pocDistribuição dos artefatos de compilação em nuvem

Protocolo de segurança

Antes de acessar este repositório, leia e compreenda o SECURITY_PROTOCOL.md.

Pontos principais:

  • Este repositório não fornece código-fonte, ferramentas de ataque ou frameworks de exploração de vulnerabilidades
  • Os artefatos de compilação são amostras de validação de pesquisa de segurança, usados apenas para pesquisa acadêmica
  • Quaisquer perdas financeiras ou consequências legais não estão relacionadas ao criador do repositório
  • O usuário é o único responsável

Início rápido

GitHub Pages: https://XiaoBaiLovesStirring.github.io/cve-2026-0013-poc/

Acionar compilação: https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc/actions

Obter artefatos: git clone --branch artifacts https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc.git

Notas de atualização

v1.0.4 (2026-08-23) - Componente próprio iniciado por delegação do EXTRA_INTENT

Alteração: o targetIntent encaminhado pelo DocumentsUI passou a apontar para o novo componente próprio IdTestActivity. Esse componente é responsável por executar id e gravar a identidade de execução e o resultado no logcat e na barra de notificações, para verificar dois fatos-chave:

  1. Se a PickActivity da OPPO realmente consome o Intent.EXTRA_INTENT e inicia o componente alvo em seu nome
  2. Em qual UID/processo o componente iniciado em nome de outro realmente é executado

Explicação do mecanismo (importante): de acordo com o modelo de isolamento do Android, qualquer componente de um aplicativo de terceiros, independentemente de quem o inicie, será executado apenas dentro do processo/UID declarado por ele mesmo. Somente com a delegação de inicialização do DocumentsUI, o IdTestActivity continuará sendo executado com o UID do próprio com.example.cve20260013exploit (por exemplo, u0_a702/10702), não se tornando automaticamente o uid=10054 do DocumentsUI. Para que todo o APK obtenha 10054, seria necessário sharedUserId="android.uid.documentsui" (exige assinatura do sistema, indisponível para terceiros) ou ambiente root. O valor do v1.0.4 está em verificar se o EXTRA_INTENT é consumido e qual é a identidade real do componente iniciado em nome de outro.

v1.0.3 (2026-08-23) - Correção da cadeia de acionamento (EXTRA_INTENT removido)

Problema: no OPPO/ColorOS, a PickActivity do DocumentsUI não consome mais o Intent.EXTRA_INTENT passado pelo chamador. Nos testes reais, o mCallingUid ainda era o do chamador, u0_a702, e a PickActivity apenas renderizava sua própria tela de seleção e parava, sem qualquer ação iniciada em nome do DocumentsUI (uid=10054); a cadeia original de agente confuso estava, na prática, quebrada.

Correção (redesenho da cadeia de acionamento):

  • Abandonar a abordagem de "nome de classe fixo (hardcoded) + EXTRA_INTENT" e passar a deixar o Activity Resolver do sistema resolver o DocumentsUI por meio de uma Intent legítima (ACTION_OPEN_DOCUMENT / ACTION_GET_CONTENT + CATEGORY_OPENABLE + */*)
  • Manter o fallback com nome explícito para a entrada modificada da OPPO picker.PickActivity e para a entrada nativa PickActivity, evitando falhas caso a entrada não seja encontrada
  • Por meio da URI de autorização temporária content:// retornada pelo DocumentsUI, verificar inversamente a identidade do host da autorização (probeUriGrant), validando pelo lado do autorizador se o agente confuso se confirma
  • Registrar em logcat e na barra de notificações, nível a nível, a cadeia de acionamento (resultado da resolução do resolver + componente finalmente iniciado), facilitando a confirmação do caminho da cadeia diretamente no celular

Explicação do mecanismo: o aplicativo em si não consegue fazer o processo do DocumentsUI executar comandos arbitrários em seu lugar; a "elevação de privilégio" do agente confuso se manifesta em fazer com que ele mantenha/encaminhe em seu nome recursos de autorização que só ele pode obter com seu próprio uid. Portanto, o v1.0.3 passou a verificar "quem obteve a permissão de URI concedida pelo DocumentsUI", em vez de executar id dentro do próprio processo do aplicativo.

Registro da correção de compilação: a primeira compilação falhou, pois o retorno de getPackageManager().resolveActivity() era do tipo ResolveInfo em vez de ComponentName, com o erro error: incompatible types: ResolveInfo cannot be converted to ComponentName. A correção foi extrair packageName/name de ResolveInfo.activityInfo para construir o ComponentName, e então a compilação passou.

v1.0.2 (2026-08-23) - Executar o comando id e exibir na barra de notificações

Alteração: a ação da prova de conceito passou de "iniciar o Termux" para "após acionar a cadeia de agente confuso, executar o comando id e exibir o resultado na barra de notificações do sistema".

  • Após acionar a cadeia de agente confuso do DocumentsUI, o aplicativo executa o comando id (tentando vários caminhos: sh -c id, id, /system/bin/id, /system/xbin/id)
  • Exibe na barra de notificações o resultado da execução, como uid/gid/groups
  • Mantém a lógica de fallback para entradas modificadas pelo fabricante (picker.PickActivity → nativa .PickActivity)
  • Adiciona a permissão POST_NOTIFICATIONS do Android 13+ para enviar notificações

v1.0.1 (2026-08-23) - Adaptação a entradas modificadas pelo fabricante

Problema: vários fabricantes (como a OPPO) modificaram o caminho das classes do DocumentsUI; a entrada nativa com.android.documentsui.PickActivity foi movida para com.android.documentsui.picker.PickActivity, fazendo com que os artefatos de compilação antigos não conseguissem localizar a entrada de exploração no dispositivo de destino.

Correção:

  • Atualizar a entrada de exploração padrão para com.android.documentsui.picker.PickActivity
  • Adicionar detecção de disponibilidade da entrada; se a entrada do subpacote não existir, fazer fallback automático para o caminho nativo .PickActivity
  • Lógica de fallback: ao detectar que a entrada modificada não está disponível, registra um log e tenta o caminho nativo

Guia para solução de problemas de falha de compilação (importante):

  • Se a compilação em nuvem falhar, consulte primeiro os logs de execução do GitHub Actions para localizar o erro específico
  • Se o erro for do tipo "entrada não encontrada / Activity not found", significa que o fabricante de destino já modificou o caminho das classes do DocumentsUI
  • Use dumpsys package com.android.documentsui ou a Activity Resolver Table para confirmar por conta própria o nome real da classe de entrada após a modificação do fabricante e, em seguida, altere o parâmetro setClassName em ExploitActivity.java e envie para acionar uma nova compilação

Informações da vulnerabilidade

CVE-2026-0013 | HIGH (CVSS 8.4) | CWE-441 | Android 14-16 | DocumentsUI PickActivity

Comunicado de correção: Android Security Bulletin 2026-03-01

Baixar ferramenta