
Prova di concetto di CVE-2017-0807
Questa è un'applicazione demo con interfaccia volutamente approssimativa per la CVE-2017-0807 segnalata da Efthimios Alepis e Constantinos Patsakis. La vulnerabilità dimostra che, a causa di problemi di sicurezza in ogni versione di Android fino a Nougat, un utente non privilegiato può sovrapporre quasi qualsiasi interfaccia Android e indurre l'utente a fornire il proprio input. Nella demo sovrapponiamo una schermata che rende la nostra app amministratore del dispositivo; tuttavia, ci sono numerose altre possibilità per sfruttare questa vulnerabilità. A differenza di altri attacchi, ad esempio cloak and dagger, il nostro attacco non richiede alcun permesso pericoloso o di sistema come SYSTEM ALERT WINDOW. Un video che mostra il problema è disponibile qui. Per maggiori dettagli, il lettore interessato può fare riferimento a: Alepis, Efthimios, and Constantinos Patsakis. "Trapped by the UI: The Android case." International Symposium on Research in Attacks, Intrusions, and Defenses. Springer, Cham, 2017. Link
NIST Pixel / Nexus Security Bulletin—October 2017
Questo lavoro è stato sostenuto dalla Commissione Europea nell'ambito del Programma Horizon 2020 (H2020), come parte del progetto OPERANDO (Accordo di sovvenzione n. 653704) e si basa sul lavoro dell'Azione COST CRYPTACUS, supportato da COST (Cooperazione europea nella scienza e nella tecnologia).