
Preuve de concept de CVE-2017-0807
Ceci est une application de démonstration avec une interface volontairement bâclée pour la CVE-2017-0807 signalée par Efthimios Alepis et Constantinos Patsakis.
La vulnérabilité illustre qu'en raison de problèmes de sécurité dans chaque version d'Android jusqu'à Nougat, un utilisateur non privilégié peut superposer presque toutes les interfaces Android et tromper l'utilisateur pour obtenir sa saisie. Dans la démo, nous superposons un écran qui rend notre application administrateur de l'appareil, mais il existe de nombreuses autres possibilités pour exploiter cette vulnérabilité. Contrairement à d'autres attaques, par exemple cloak and dagger, notre attaque ne demande aucune autorisation dangereuse ou système comme SYSTEM ALERT WINDOW.
Une vidéo qui présente le problème est disponible ici.
Pour plus de détails, le lecteur intéressé peut consulter : Alepis, Efthimios, and Constantinos Patsakis. "Trapped by the UI: The Android case." International Symposium on Research in Attacks, Intrusions, and Defenses. Springer, Cham, 2017. Lien
NIST Pixel / Nexus Security Bulletin—October 2017
Ce travail a été soutenu par la Commission européenne dans le cadre du programme Horizon 2020 (H2020), pour le projet OPERANDO (convention de subvention n° 653704) et s'appuie sur des travaux de l'action COST CRYPTACUS, avec le soutien de COST (European Cooperation in Science and Technology).