
Prueba de concepto de CVE-2017-0807
Esta es una aplicación de demostración con una interfaz deliberadamente descuidada para el CVE-2017-0807 reportado por Efthimios Alepis y Constantinos Patsakis. La vulnerabilidad ilustra que debido a problemas de seguridad en todas las versiones de Android hasta Nougat, un usuario no privilegiado puede superponer casi cualquier interfaz de Android y engañar al usuario para obtener su entrada. En la demo superponemos una pantalla que convierte a nuestra aplicación en administradora del dispositivo; sin embargo, existen numerosas otras posibilidades para explotar esta vulnerabilidad. Al contrario de otros ataques, por ejemplo, cloak and dagger, nuestro ataque no solicita ningún permiso peligroso o del sistema como SYSTEM ALERT WINDOW. Se puede encontrar un video que muestra el problema aquí. Para más detalles, el lector interesado puede consultar: Alepis, Efthimios, and Constantinos Patsakis. "Atrapados por la UI: El caso de Android." International Symposium on Research in Attacks, Intrusions, and Defenses. Springer, Cham, 2017. Enlace
NIST Pixel / Nexus Security Bulletin—Octubre 2017
Este trabajo fue apoyado por la Comisión Europea bajo el Programa Horizonte 2020 (H2020), como parte del proyecto OPERANDO (Acuerdo de subvención n.º 653704) y se basa en el trabajo de la Acción COST CRYPTACUS, apoyada por COST (Cooperación Europea en Ciencia y Tecnología).