
تطبيق استغلال لـ CVE-2022-20494، وهي ثغرة رفض خدمة دائم عالية الخطورة تستغل ميزة عدم الإزعاج (DND) في أندرويد.
يُظهر هذا التطبيق ثغرة أمنية عالية الخطورة تسبّب حرمانًا دائمًا من الخدمة في NotificationManagerService بنظام أندرويد، وقد اكتشفتُها بنفسي. بعد تشغيل الاستغلال، تظهر شاشة سوداء على الجهاز أو يستمر في الانهيار وإعادة التشغيل بشكل متكرر.
يستغل هذا التطبيق واجهة برمجة التطبيقات addAutomaticZenRule لاستنزاف ذاكرة الجهاز، عبر صياغة قواعد zen خبيثة (أي قواعد عدم الإزعاج) تشغل كمية كبيرة من الذاكرة. ويتيح لك التطبيق التحكم في حجم القواعد المضافة وعددها: فالكمية المحددة مسبقًا يُفترض أن تعمل على معظم الأجهزة.
يستهدف التطبيق مستوى API 24 (أندرويد 7.0 نوجا)، ولكنه قد لا يعمل على الأجهزة التي تسبق أندرويد Q، بسبب التغييرات في بنية قواعد zen. كما يتطلب صلاحية من المستوى الخطير، وهي ACCESS_NOTIFICATION_POLICY، ليعمل؛ وسيطلبها التطبيق عند تشغيله.
تم إصلاح الثغرة — إلى جانب العديد من الأخطاء الأخرى في نفس النظام الفرعي — في نشرة أندرويد الأمنية لشهر يناير 2023 عبر تقليم السلاسل الطويلة داخل مُنشئات AutomaticZenRule. (لكلٍّ من المُنشئات العادية والمُنشئات المرتبطة بتسلسل الحِزم parcel)
إذا كان لديك إمكانية الوصول إلى ADB، فقد يمكن استعادة الأجهزة التي توقفت عن العمل بسبب هذا الخطأ بتشغيل أمر ADB التالي.
adb uninstall me.sithi.cve_2022_20494
لاحظ أن هذا المشروع مقدم لأغراض تعليمية فقط؛ من فضلك لا تستخدمه في أنشطة ضارة.