
Exploit-App für CVE-2022-20494, eine schwerwiegende Schwachstelle mit dauerhaftem Denial-of-Service, die die DND-Funktion (Nicht stören) von Android ausnutzt.
Diese App demonstriert eine von mir entdeckte schwerwiegende Sicherheitslücke, die zu einem permanenten Denial-of-Service in Android's NotificationManagerService führt. Nach Ausführung des Exploits zeigt das Gerät einen schwarzen Bildschirm oder stürzt wiederholt ab und startet neu.
Es nutzt die addAutomaticZenRule API aus, um den Gerätespeicher zu erschöpfen, indem bösartige Zen-Regeln (auch als 'Bitte nicht stören'-Regeln bezeichnet) erstellt werden, die eine große Menge an Speicher belegen. Die App ermöglicht es Ihnen, die Größe und die Anzahl der hinzugefügten Regeln zu steuern: Die voreingestellte Anzahl sollte auf fast allen Geräten funktionieren.
Die App zielt auf API 24 (Android 7.0 Nougat) ab, funktioniert jedoch möglicherweise nicht auf Geräten vor Android Q, aufgrund von Änderungen an der Zen-Regel-Struktur. Sie benötigt außerdem die gefährliche Berechtigung ACCESS_NOTIFICATION_POLICY, um zu funktionieren; die App wird diese beim Start anfordern.
Die Sicherheitslücke wurde – zusammen mit vielen anderen Fehlern im selben Subsystem – im Android Security Bulletin Januar 2023 durch Kürzen langer Zeichenketten innerhalb der AutomaticZenRule-Konstruktoren behoben. (sowohl normale als auch auf Parcel-Serialisierung bezogene Konstruktoren)
Wenn Sie ADB-Zugriff haben, können Geräte, die aufgrund dieses Fehlers blockiert sind, möglicherweise durch Ausführen des folgenden ADB-Befehls wiederhergestellt werden.
adb uninstall me.sithi.cve_2022_20494
Beachten Sie, dass dieses Projekt nur zu Bildungszwecken bereitgestellt wird; bitte verwenden Sie es nicht für böswillige Aktivitäten.