Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-0013-poc — CVE-2026-0013 Android EoP PoC - Скомпилированные артефакты для исследований в области безопасности (Производное от inforcqb/cve-2026-0013-exploit) | Kitploit
Инструменты/GitHubGitHub/xiaobailovesstirring/cve-2026-0013-poc
Безопасность AndroidПовышение привилегийАнализ уязвимостейЭксплуатацияМобильная безопасность
GitHubxiaobailovesstirring/cve-2026-0013-poc

cve-2026-0013-poc

CVE-2026-0013 Android EoP PoC - Скомпилированные артефакты для исследований в области безопасности (Производное от inforcqb/cve-2026-0013-exploit)

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
1 день назадЕщё не проверено

CVE-2026-0013

Уязвимость Android DocumentsUI Confused Deputy — проект верификации исследования безопасности

Build Status

Важное замечание

Этот репозиторий является производным сборочным репозиторием и связан с исходным основным репозиторием.

РольРепозиторийОписание
Основной репозиторийinforcqb/cve-2026-0013-exploitИсходное исследование уязвимости
Данный репозиторийXiaoBaiLovesStirring/cve-2026-0013-pocРаспространение артефактов облачной сборки

Протокол безопасности

Перед доступом к этому репозиторию обязательно прочитайте и поймите SECURITY_PROTOCOL.md.

Ключевые моменты:

  • Этот репозиторий не предоставляет исходный код, инструменты атак или фреймворки для эксплуатации уязвимостей
  • Собранные артефакты — это образцы для проверки безопасности, предназначенные только для академических исследований
  • Любые финансовые потери и юридические последствия не связаны с создателем репозитория
  • Пользователь несёт полную ответственность

Быстрый старт

GitHub Pages: https://XiaoBaiLovesStirring.github.io/cve-2026-0013-poc/

Запустить сборку: https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc/actions

Получить артефакты: git clone --branch artifacts https://github.com/XiaoBaiLovesStirring/cve-2026-0013-poc.git

Журнал обновлений

v1.0.4 (2026-08-23) - EXTRA_INTENT: делегированный запуск собственного компонента

Изменения: targetIntent, запускаемый от имени DocumentsUI, теперь указывает на новый собственный компонент IdTestActivity. Этот компонент выполняет id и записывает идентичность процесса и результат в logcat и уведомления, чтобы проверить два ключевых факта:

  1. Действительно ли PickActivity от OPPO потребляет Intent.EXTRA_INTENT и запускает целевой компонент от своего имени
  2. В каком именно UID/процессе фактически работает запущенный компонент

Механизм (важно): Согласно модели изоляции Android, любой компонент стороннего приложения, независимо от того, кто его запустил, работает только в том процессе/UID, который объявлен самим приложением. Только через делегированный запуск DocumentsUI IdTestActivity по-прежнему будет работать с UID приложения com.example.cve20260013exploit (например, u0_a702/10702) и не станет автоматически UID 10054 DocumentsUI. Чтобы весь APK получил UID 10054, требуется sharedUserId="android.uid.documentsui" (требуется системная подпись, недоступная сторонним приложениям) или root-среда. Ценность v1.0.4 — в проверке, потребляется ли EXTRA_INTENT и какова реальная идентичность делегированного запуска.

v1.0.3 (2026-08-23) - Исправление цепочки запуска (EXTRA_INTENT удаляется)

Проблема: На OPPO/ColorOS PickActivity в DocumentsUI больше не потребляет Intent.EXTRA_INTENT, переданный вызывающей стороной. В ходе тестов mCallingUid по-прежнему равен вызывающей стороне u0_a702; PickActivity просто отображает собственный интерфейс выбора и останавливается, не выполняя никаких целевых действий от имени DocumentsUI (uid=10054). Исходная цепочка Confused Deputy фактически разорвана.

Исправление (переработка цепочки запуска):

  • Отказ от подхода «жёстко заданное имя класса + EXTRA_INTENT»; теперь системный Activity Resolver находит DocumentsUI по легитимному Intent (ACTION_OPEN_DOCUMENT / ACTION_GET_CONTENT + CATEGORY_OPENABLE + */*)
  • Сохранён явный fallback на модифицированный OPPO вход picker.PickActivity и нативный PickActivity, чтобы избежать краха при отсутствии входа
  • Через возвращаемый DocumentsUI временный авторизованный URI content:// определяется хост авторизации (probeUriGrant), что проверяет состоятельность Confused Deputy со стороны авторизующего субъекта
  • Цепочка запуска инструментируется на каждом уровне (результат resolver + итоговый запускаемый компонент) и пишется в logcat и уведомления, что позволяет напрямую увидеть направление цепочки на устройстве

Механизм: Само приложение не может заставить процесс DocumentsUI выполнять произвольные команды от своего имени. «Повышение привилегий» в Confused Deputy заключается в том, чтобы заставить DocumentsUI удерживать/передавать авторизованные ресурсы, доступные только с его собственным uid. Поэтому v1.0.3 теперь проверяет, «кто получил права на URI, выданные DocumentsUI», а не выполняет id внутри собственного процесса приложения.

Запись об исправлении сборки: Первая сборка завершилась ошибкой: getPackageManager().resolveActivity() возвращает ResolveInfo, а не ComponentName, с ошибкой error: incompatible types: ResolveInfo cannot be converted to ComponentName. Исправление: из ResolveInfo.activityInfo извлекаются packageName/name и конструируется ComponentName, после чего сборка проходит.

v1.0.2 (2026-08-23) - Выполнение команды id и отображение результата в уведомлении

Изменения: Действие PoC изменено с «запуска Termux» на «выполнение команды id после срабатывания цепочки Confused Deputy и отображение результата в системном уведомлении».

  • После срабатывания цепочки Confused Deputy в DocumentsUI приложение выполняет команду id (пробует несколько путей: sh -c id, id, /system/bin/id, /system/xbin/id)
  • Результат выполнения, такой как uid/gid/groups, отображается в уведомлении
  • Сохранена логика fallback для модифицированных вендором входов (picker.PickActivity → нативный .PickActivity)
  • Добавлено разрешение POST_NOTIFICATIONS для Android 13+ для отправки уведомлений

v1.0.1 (2026-08-23) - Адаптация к модифицированным вендором входам

Проблема: Некоторые вендоры (например, OPPO) изменили пути классов DocumentsUI: нативный вход com.android.documentsui.PickActivity перенесён в com.android.documentsui.picker.PickActivity, из-за чего старые собранные артефакты не могут найти точку входа эксплойта на целевом устройстве.

Исправление:

  • Точка входа эксплойта по умолчанию обновлена на com.android.documentsui.picker.PickActivity
  • Добавлена проверка доступности входа: если вход в субпакете отсутствует, автоматически выполняется откат к нативному пути .PickActivity
  • Логика отката: если обнаружено, что модифицированный вход недоступен, записывается лог и предпринимается попытка использовать нативный путь

Руководство по устранению ошибок сборки (важно):

  • Если облачная сборка завершилась неудачей, сначала посмотрите журнал запуска GitHub Actions, чтобы найти конкретную ошибку
  • Если ошибка относится к типу «не найден вход / Activity not found», значит целевой вендор изменил пути классов DocumentsUI
  • Самостоятельно подтвердите реальное имя класса входа после модификации вендором через dumpsys package com.android.documentsui или таблицу Activity Resolver, затем измените параметр setClassName в ExploitActivity.java и отправьте изменения для перезапуска сборки

Информация об уязвимости

CVE-2026-0013 | HIGH (CVSS 8.4) | CWE-441 | Android 14-16 | DocumentsUI PickActivity

Бюллетень исправлений: Android Security Bulletin 2026-03-01

Скачать инструмент