
CVE-2017-0807 の概念実証
これは、Efthimios Alepis 氏と Constantinos Patsakis 氏によって報告された CVE-2017-0807 の、意図的にずさんなインターフェースを備えたデモアプリケーションです。 この脆弱性は、Nougat までのすべての Android バージョンのセキュリティ問題により、権限のないユーザーがほとんどすべての Android インターフェースにオーバーレイを重ね、ユーザーを騙して入力を取得できることを示しています。デモでは、当社のアプリをデバイスの管理者にする画面をオーバーレイしますが、この脆弱性を悪用する方法は他にも多数あります。cloak and dagger などの他の攻撃とは異なり、当社の攻撃は SYSTEM ALERT WINDOW のような危険な権限やシステム権限を要求しません。 この問題を示すビデオはこちらで見ることができます。 詳細については、関心のある読者は以下を参照してください: Alepis, Efthimios, and Constantinos Patsakis. "Trapped by the UI: The Android case." International Symposium on Research in Attacks, Intrusions, and Defenses. Springer, Cham, 2017. リンク
NIST Pixel / Nexus セキュリティ速報—2017年10月
この研究は、欧州委員会のHorizon 2020プログラム(H2020)の下で、OPERANDOプロジェクト(助成金契約番号 653704)の一部として支援を受け、COST(欧州科学技術協力)によって支援されたCOSTアクションCRYPTACUSの研究に基づいています。