Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-28576 — CVE-2026-28576 的 PoC 与红队应用,该漏洞是 Android Contacts Provider 中的零权限 SQL 注入,可导致完整的联系人数据库泄露。 | Kitploit
工具/GitHubGitHub/aayushbankar/cve-2026-28576
Android安全漏洞分析漏洞利用移动应用渗透测试数据泄露渗透测试移动安全论文与研究红队
GitHubaayushbankar/cve-2026-28576

cve-2026-28576

CVE-2026-28576 的 PoC 与红队应用,该漏洞是 Android Contacts Provider 中的零权限 SQL 注入,可导致完整的联系人数据库泄露。

31天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2026-28576:Android 联系人提供程序 SQL 注入与系统性数据窃取

执行摘要

CVE-2026-28576 是 Android 联系人提供程序框架(ContactsProvider2.queryLocal())中的一个严重访问控制漏洞。该缺陷使本地安装的、未声明任何权限的非特权应用能够窃取整个设备的联系人数据库,包括全名、电话号码、邮寄地址和电子邮件地址。

属性值
CVE IDCVE-2026-28576
GHSA IDGHSA-ph86-9mcx-3p6r
Android Bug IDA-488593616
CWECWE-89:SQL 命令中使用的特殊元素未正确中和(“SQL 注入”)
CVSS v4.010.0(严重)- AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
EPSS 评分0.148%(第 4 百分位)
发布日期2026 年 6 月 17 日
组件Android 联系人提供程序(ContactsProvider2)
攻击向量本地(零权限应用)
用户交互无需任何交互

漏洞详情

根本原因

该漏洞存在于 Android 联系人提供程序框架(packages/providers/ContactsProvider)中的 ContactsProvider2.queryLocal() 方法内。该方法使用未经净化的用户可控输入构造 SQL 查询,允许通过 ContentResolver.query() 传递的 selection 和 selectionArgs 参数进行 SQL 注入。

受影响的代码路径

root@kitploit:~
ContentResolver.query()
    → ContactsProvider2.query()
        → ContactsProvider2.queryLocal()  [存在漏洞]
            → SQLiteQueryBuilder.buildQuery()
                → 使用未经净化的输入执行原始 SQL

存在漏洞的参数

  • selection(String):未参数化的 WHERE 子句
  • selectionArgs(String[]):转义不当的参数
  • uri(Uri):指向 content://com.android.contacts/... 的内容 URI

利用前提条件

  • 无需任何权限 - 不需要 READ_CONTACTS、READ_PRIVILEGED_PHONE_STATE 或任何危险权限
  • 无需用户交互 - 静默后台利用
  • 本地应用安装 - 设备上安装的任何应用(Play Store、侧载等)
  • Android 版本 - Android 17 安全补丁(2026 年 6 月)之前的受影响版本

技术分析

SQL 注入机制

queryLocal() 方法通过将 selection 参数直接拼接到 SQL WHERE 子句中而不进行适当参数化来处理该参数:

root@kitploit:~
// ContactsProvider2.java 中简化的易受攻击模式
public Cursor queryLocal(Uri uri, String[] projection, String selection,
                         String[] selectionArgs, String sortOrder) {
    SQLiteQueryBuilder qb = new SQLiteQueryBuilder();
    qb.setTables(Tables.CONTACTS);
    
    // 存在漏洞:selection 被直接插入 SQL
    String whereClause = buildWhereClause(selection, selectionArgs);
    
    Cursor c = qb.query(db, projection, whereClause, null, null, null, sortOrder);
    return c;
}

攻击者构造恶意的 selection 参数,例如:

root@kitploit:~
"1=1) UNION SELECT _id, display_name, phone_number, email_address, postal_address FROM raw_contacts--"

这会绕过预期的查询逻辑并提取所有联系人字段。

数据窃取范围

攻击流程

root@kitploit:~
graph TD
    A[恶意应用已安装] --> B[请求 ContentResolver.query]
    B --> C[构造 SQL 注入载荷]
    C --> D[目标 content://com.android.contacts/data]
    D --> E[ContactsProvider2.queryLocal]
    E --> F[未经净化的 selection 参数]
    F --> G[SQL 注入被执行]
    G --> H[返回完整联系人数据库]
    H --> I[通过网络/日志窃取]

影响评估

机密性影响:高

  • 完整联系人数据库被窃取
  • 个人身份信息暴露:姓名、电话、电子邮件、地址
  • 企业联系人泄露(BYOD 场景)
  • 为社交工程提供便利(鱼叉式网络钓鱼、语音钓鱼)

完整性影响:高

  • 可能通过 UNION/UPDATE 注入操纵联系人数据
  • 为社交工程进行联系人欺骗
  • 恶意插入联系人

可用性影响:高

  • 通过资源耗尽(海量查询结果)造成 DoS
  • 数据库锁定/阻塞
  • 通过畸形查询导致提供程序崩溃

合规影响

  • GDPR:个人数据泄露(需要依据第 33 条进行通知)
  • CCPA:未经授权访问个人信息
  • HIPAA:如果存储了医疗联系人,可能暴露 PHI
  • PCI DSS:联系人备注中的持卡人数据暴露

受影响版本

Android 版本状态
Android 14 (U)存在漏洞
Android 15 (V)存在漏洞
Android 16 (W)存在漏洞
Android 17(2026 年 6 月及以后)已修补

厂商公告

  • Google Android 安全公告:Android 17(2026 年 6 月)
  • GitHub 公告:GHSA-ph86-9mcx-3p6r
  • NVD:CVE-2026-28576(发布于 2026 年 6 月 17 日)

检测与缓解

检测规则

YARA 规则

root@kitploit:~
rule Android_ContactsProvider_SQLi_CVE_2026_28576 {
    meta:
        description = "Detects SQL injection payloads targeting ContactsProvider"
        cve = "CVE-2026-28576"
        severity = "critical"
    strings:
        $s1 = "content://com.android.contacts" nocase
        $s2 = "UNION SELECT" nocase
        $s3 = "raw_contacts" nocase
        $s4 = "data1" nocase
        $s5 = "1=1" nocase
    condition:
        $s1 and 2 of ($s2, $s3, $s4, $s5)
}

网络检测(Suricata)

root@kitploit:~
alert http any any -> any any (
    msg:"CVE-2026-28576 Contacts Exfiltration";
    flow:established,to_server;
    content:"contacts";
    http.uri;
    pcre:"/UNION.*SELECT.*raw_contacts/i";
    classtype:web-application-attack;
    sid:202628576;
    rev:1;
)

缓解策略

  1. 立即:应用 Android 17 2026 年 6 月安全补丁
  2. 变通方案:通过 SELinux 策略限制 ContentResolver.query()
  3. 监控:审计 ContactsProvider 查询日志,查找异常的 selection 参数
  4. 应用审查:扫描在未获得 READ_CONTACTS 权限的情况下使用 content://com.android.contacts URI 的应用

参考资料

  • GitHub 公告 GHSA-ph86-9mcx-3p6r
  • NVD CVE-2026-28576
  • Android 安全公告 - Android 17
  • Android Bug A-488593616
  • CWE-89:SQL 注入

为 CVE-2026-28576 研究仓库生成的文档 最后更新:2025 年 9 月

下载工具
数据类别暴露的字段
身份display_name、phonetic_name、nickname、company、title
电话号码number、type(手机、家庭、工作、传真等)、label
电子邮件地址address、type(家庭、工作、其他)、label
邮寄地址street、city、region、postcode、country、type
结构化数据mimetype、data1–data15、sync1–sync4
元数据contact_id、raw_contact_id、version、dirty、deleted