
Aplicación de exploit para CVE-2022-20494, una vulnerabilidad de denegación de servicio permanente de alta gravedad que aprovecha la función DND (No molestar) de Android.
Esta aplicación demuestra una vulnerabilidad de denegación de servicio permanente de alta gravedad en el NotificationManagerService de Android que descubrí. Después de ejecutar el exploit, el dispositivo muestra una pantalla negra o se reinicia y reinicia repetidamente.
Explota la API addAutomaticZenRule para agotar la memoria del dispositivo, creando reglas zen maliciosas (también conocidas como reglas de no molestar) que ocupan una gran cantidad de memoria. La aplicación te permite controlar el tamaño y la cantidad de reglas añadidas: la cantidad predefinida debería funcionar en casi todos los dispositivos.
La aplicación apunta a la API 24 (Android 7.0 Nougat) pero puede no funcionar en dispositivos anteriores a Android Q, debido a cambios en la estructura de las reglas zen. También requiere el permiso de nivel peligroso ACCESS_NOTIFICATION_POLICY para funcionar; la aplicación lo solicitará al iniciarse.
La vulnerabilidad fue corregida, junto con muchos otros errores en el mismo subsistema, en el Boletín de seguridad de Android de enero de 2023 recortando cadenas largas dentro de los constructores de AutomaticZenRule (tanto los constructores normales como los relacionados con la serialización de parcel).
Si tienes acceso ADB, los dispositivos bloqueados debido a este error pueden recuperarse potencialmente ejecutando el siguiente comando ADB.
adb uninstall me.sithi.cve_2022_20494
Ten en cuenta que este proyecto se proporciona únicamente con fines educativos; no lo uses para actividades maliciosas.