
Proof of concept of CVE-2017-0807
이것은 Efthimios Alepis와 Constantinos Patsakis가 보고한 CVE-2017-0807에 대해 의도적으로 조잡한 인터페이스를 가진 데모 애플리케이션입니다. 이 취약점은 Nougat까지의 모든 Android 버전에서 보안 문제로 인해 권한이 없는 사용자가 거의 모든 Android 인터페이스를 오버레이하여 사용자를 속여 입력을 유도할 수 있음을 보여줍니다. 데모에서는 앱을 기기 관리자로 만드는 화면을 오버레이하지만, 이 취약점을 악용할 수 있는 다른 많은 방법이 있습니다. cloak and dagger와 같은 다른 공격과 달리, 우리의 공격은 SYSTEM ALERT WINDOW와 같은 위험하거나 시스템 권한을 요청하지 않습니다. 문제를 보여주는 비디오는 여기에서 볼 수 있습니다. 자세한 내용은 관심 있는 독자가 다음을 참조할 수 있습니다: Alepis, Efthimios, and Constantinos Patsakis. "Trapped by the UI: The Android case." International Symposium on Research in Attacks, Intrusions, and Defenses. Springer, Cham, 2017. 링크
NIST Pixel / Nexus Security Bulletin—October 2017
이 연구는 Horizon 2020 프로그램(H2020)에 따라 유럽 위원회(European Commission)의 지원을 받았으며, OPERANDO 프로젝트(보조금 계약 번호 653704)의 일부이고, COST(European Cooperation in Science and Technology)의 지원을 받는 COST Action CRYPTACUS의 연구를 기반으로 합니다.