Skorpion96/CVE-2026-40000
GitHub: Skorpion96/CVE-2026-40000
针对 ZTE 文件管理器任意文件读取漏洞(CVE-2026-40000)的概念验证工具,揭示了 Android FileProvider 路径配置不当导致越权访问的问题。
Stars: 0 | Forks: 0
# CVE-2026-40000
关于 [CVE-2026-40000](https://www.cve.org/CVERecord?id=CVE-2026-40000) 的 poc,这是 ZTE 文件管理器 中的一个漏洞,允许以该文件管理器的权限读取来自其他应用的任意文件。
操作方法:构建项目(或从 [releases](https://github.com/Skorpion96/CVE-2026-40000/releases) 获取应用),安装并打开 poc,然后输入要打开的文件,点击 ```Open as zte.com.cn.filer``` 按钮尝试打开它。在 ZTE 文件管理器中选择 ```extract all```,然后确认解压,操作会失败并提示您选择外部应用来打开它(您可以从中进行选择 android open picker)。ZTE 文件管理器会将该文件复制到 ```/sdcard/Android/data/zte.com.cn.filer/cache``` 并将其解压到一个临时子目录中。当您尝试打开具有系统 PATH 中文件名(或直接是系统 PATH 中的文件)的文件时,它将被直接复制到 ```/sdcard/Android/data/zte.com.cn.filer/cache```,并且应用会询问您是否要覆盖它。
poc 工作原理:它执行类似于 ```adb shell am start -d content://zte.com.cn.filer.fileprovider/root_path/filetoopen zte.com.cn.filer/zte.com.cn.filer.FilePreViewActivity``` 的操作
该应用包含此 provider
```
```
即使未导出,它也可以被此 activity 调用
```
android:name="zte.com.cn.filer.FilePreViewActivity"
android:exported="true"
```
由于我们是从此应用自身的 activity 之一调用 provider,导出设置变得毫无意义。该 activity 被导出为 true,因此可以从其他组件调用。
显然这还不够,该应用还需要允许访问 ```/``` 或至少是敏感路径。事实证明它确实允许 ```(from android:resource="@xml/provider_paths)```,即使它使用的是 ```.```,它也指向 ```/```,从而允许从文件应用有权访问的任何位置打开文件
```
```
我不对滥用此漏洞的行为负责,该漏洞是本地的,已获得 CVE 并且已被修复。如果您担心此问题,请进行系统更新或将您的设备升级到较新的版本。
标签:Android安全, Maven, PoC, 域名枚举, 暴力破解, 本地提权, 漏洞验证, 路径遍历