一个受控实验室环境下的 Android 研究原型,用于评估 ContactsProvider2 中与 CVE-2026-0075 相关的可观察行为。
CVE-2026-0075 是 ContactsProvider2 中的一个 Android 本地权限提升问题。公开公告描述了一条无需用户交互、即可通过 SQL 注入访问联系人数据库的可能路径。Android 将该问题列为高危,并指出受影响的 AOSP 版本为 Android 14、15、16 和 16-qpr2。安全补丁级别为 2026-06-05 或更高的设备已修复 2026 年 6 月公告中的问题。
随附的应用是一个独立的 Java/Android PoC,故意不声明 READ_CONTACTS 或 WRITE_CONTACTS。它旨在帮助获得授权的研究人员在受控构建上比较权限边界行为和异常处理。
本仓库仅供获得授权的安全研究使用。
本项目并不声称存在通用的利用路径。它记录了一个受控观察结果,必须针对目标构建、其补丁级别及其 ContactsProvider 实现进行验证。
.
├── no-permission-probe/ Standalone Android application and PowerShell helpers
│ ├── build.ps1 Compiles, packages, aligns, and signs a debug APK
│ ├── run-poc.ps1 Installs the APK and starts the controlled probe
│ ├── AndroidManifest.xml No READ_CONTACTS or WRITE_CONTACTS declaration
│ ├── res/ Android resources
│ └── src/ Application source
├── CONTRIBUTING.md Contribution and research-data requirements
├── SECURITY.md Vulnerability reporting guidance
└── .gitignore Local build and IDE exclusions
公开的 AOSP 修复补丁 bb9f36b3ff6d42136afb61d527e1e8f67242fe32 的标题为 修复 CP2 中的侧信道攻击。它修改了 ContactsProvider2,对于没有 READ_CONTACTS 权限的调用方,移除与 JSON 相关的 SQLiteException 消息,并将游标物化纳入异常处理路径。此 PoC 旨在进行受控的修复前后行为对比;它不能替代补丁验证。
PATH 中包含 javac、jar 和 keytool 的 JDKandroid-3536.0.0adb)构建前请将 ANDROID_HOME 设置为 SDK 根目录。ANDROID_SDK_ROOT 也可以被你的本地工具使用,但所提供的脚本读取的是 ANDROID_HOME。
$env:ANDROID_HOME = 'C:\Android\Sdk'
在仓库根目录下执行:
Set-Location .\no-permission-probe
.\build.ps1
签名后的调试 APK 会写入 no-permission-probe\build\probe.apk。build 目录已被排除在版本控制之外。
启动一台已获授权的模拟器或测试设备,其中仅包含合成联系人数据。
确认设备及其补丁级别:
adb devices
adb shell getprop ro.build.version.security_patch
构建应用,然后运行:
Set-Location .\no-permission-probe
.\run-poc.ps1
仅查看应用界面和作用域日志标签:
adb logcat -s CVE20260075Probe:I
该运行辅助脚本会从连接的测试设备上选择一个确切的 data/<id> URI,并以读取授权启动该 Activity。切勿在未明确授权此类行为的场景中使用它。
为了得到可靠的结果,每次运行都应记录以下信息:
将已知存在漏洞的实验室镜像与包含 2026 年 6 月修复的镜像进行对比。预期的修复信号是:对于缺少 READ_CONTACTS 权限的调用方,符合特定条件的 JSON 相关 SQLite 错误会被替换为通用消息;但这本身并不能证明所有可观察的 oracle 均不存在。
该 CVE 已在 2026 年 6 月 Android 安全公告中公开披露并得到修复。对于当前的 Android 产品漏洞,请直接通过 Android Security 流程报告。有关本仓库的特定指南,请参阅 SECURITY.md。
遵循 Apache License 2.0 许可。