
Aplicativo de exploit para CVE-2022-20494, uma vulnerabilidade de negação de serviço permanente de alta gravidade que explora o recurso DND (Não perturbe) do Android
Este aplicativo demonstra uma vulnerabilidade de negação de serviço permanente de alta severidade no NotificationManagerService do Android que descobri. Após executar o exploit, o dispositivo mostra uma tela preta ou fica travado em reinicializações e crashes repetidos.
Ele explora a API addAutomaticZenRule para exaurir a memória do dispositivo, criando regras zen maliciosas (também conhecidas como regras de não perturbar) que ocupam uma grande quantidade de memória. O aplicativo permite controlar o tamanho e a quantidade de regras adicionadas: a quantidade predefinida deve funcionar na maioria dos dispositivos.
O aplicativo tem como alvo a API 24 (Android 7.0 Nougat), mas pode não funcionar em dispositivos anteriores ao Android Q, devido a mudanças na estrutura das regras zen. Ele também requer a permissão de nível perigoso ACCESS_NOTIFICATION_POLICY para funcionar; o aplicativo a solicitará na inicialização.
A vulnerabilidade foi corrigida - juntamente com muitos outros bugs no mesmo subsistema - no Boletim de Segurança do Android de Janeiro de 2023 através do corte de strings longas nos construtores de AutomaticZenRule. (tanto construtores normais quanto relacionados à serialização de parcel)
Se você tiver acesso ADB, dispositivos brickados devido a este bug podem potencialmente ser recuperados executando o seguinte comando ADB.
adb uninstall me.sithi.cve_2022_20494
Note que este projeto é fornecido apenas para fins educacionais; por favor, não o use para atividades maliciosas.