
Proof of concept of CVE-2017-0807
Este é um aplicativo de demonstração com interface deliberadamente descuidada para o CVE-2017-0807 relatado por Efthimios Alepis e Constantinos Patsakis. A vulnerabilidade ilustra que, devido a problemas de segurança em todas as versões do Android até o Nougat, um usuário sem privilégios pode sobrepor quase todas as interfaces do Android e enganar o usuário para obter sua entrada. Na demonstração, sobrepusemos uma tela que torna nosso aplicativo administrador do dispositivo, no entanto, existem inúmeras outras possibilidades de explorar essa vulnerabilidade. Ao contrário de outros ataques, por exemplo, cloak and dagger, nosso ataque não solicita nenhuma permissão perigosa ou de sistema como SYSTEM ALERT WINDOW. Um vídeo que mostra o problema pode ser encontrado aqui. Para mais detalhes, o leitor interessado pode consultar: Alepis, Efthimios, and Constantinos Patsakis. "Trapped by the UI: The Android case." International Symposium on Research in Attacks, Intrusions, and Defenses. Springer, Cham, 2017. Link
NIST Boletim de Segurança Pixel/Nexus—Outubro de 2017
Este trabalho foi apoiado pela Comissão Europeia no âmbito do Programa Horizonte 2020 (H2020), como parte do projeto OPERANDO (Acordo de Subvenção n.º 653704) e é baseado em trabalho da Ação COST CRYPTACUS, apoiada pela COST (Cooperação Europeia em Ciência e Tecnologia).