
Proof of Concept für CVE-2017-0807
Dies ist eine Demo-Anwendung mit absichtlich schluderiger Oberfläche für die von Efthimios Alepis und Constantinos Patsakis gemeldete CVE-2017-0807. Die Schwachstelle zeigt, dass aufgrund von Sicherheitsproblemen in jeder Android-Version bis Nougat ein unprivilegierter Benutzer nahezu jede Android-Oberfläche überlagern und den Benutzer dazu bringen kann, seine Eingaben zu tätigen. In der Demo überlagern wir einen Bildschirm, der unsere App zum Administrator des Geräts macht, es gibt jedoch zahlreiche andere Möglichkeiten, diese Schwachstelle auszunutzen. Im Gegensatz zu anderen Angriffen, z. B. Cloak and Dagger, fordert unser Angriff keine gefährlichen oder Systemberechtigungen wie SYSTEM ALERT WINDOW an. Ein Video, das das Problem zeigt, finden Sie hier. Für weitere Details kann der interessierte Leser auf Folgendes verweisen: Alepis, Efthimios, and Constantinos Patsakis. "Trapped by the UI: The Android case." International Symposium on Research in Attacks, Intrusions, and Defenses. Springer, Cham, 2017. Link
NIST Pixel / Nexus Security Bulletin – Oktober 2017
Diese Arbeit wurde von der Europäischen Kommission im Rahmen des Horizon-2020-Programms (H2020) als Teil des OPERANDO-Projekts (Fördervereinbarung Nr. 653704) unterstützt und basiert auf Arbeiten der COST-Aktion CRYPTACUS, die von COST (European Cooperation in Science and Technology) unterstützt wird.