
CVE-2020-0096-StrandHogg2 Riproduzione
Questo difetto di progettazione consente a un attaccante di visualizzare la propria attività (pagina) sopra un'altra applicazione, potenzialmente inducendo l'utente a perdere i propri dati privati. La vulnerabilità è chiamata StrandHogg 2.0 ed è stata recentemente divulgata dalla società di sicurezza norvegese Promon.
Portata: teoricamente tutte le versioni
Il test su Android 10 è fallito, test su 8.0.1 riuscito
Passaggi di verifica:
Modificare il codice con il nome del pacchetto dell'app target e l'activity esportata
Avviare l'activity target dell'app target
Avviare l'app di test
Avviando l'app target si scopre che l'hijack è riuscito
https://source.android.com/security/bulletin/2020-05-01
https://github.com/liuyun201990/StrandHogg2/
https://www.xda-developers.com/strandhogg-2-0-android-vulnerability-explained-developer-mitigation/
La vulnerabilità StrandHogg 2.0 è presente nei sistemi Android 9.0 ecc.
Vulnerabilità StrandHogg: i Vichinghi sul sistema Android
https://github.com/BoxFighter/Android-StrandHogg-Vulnerability
In attesa della patch: la vulnerabilità del sistema operativo StrandHogg 2.0 colpisce quasi tutti i dispositivi Android
La vulnerabilità Android StrandHogg 2.0 colpisce oltre 1 miliardo di dispositivi
Analisi della vulnerabilità CVE-2020-0096 StrandHogg 2.0