
CVE-2020-0096-StrandHogg2 复现
Esta falha de design permite que um invasor exiba sua própria atividade (página) sobre outro aplicativo, possivelmente fazendo com que o usuário perca seus dados privados. Essa vulnerabilidade é conhecida como StrandHogg 2.0 e foi divulgada recentemente pela empresa de segurança norueguesa Promon.
Alcance: teoricamente todas as versões
O teste no Android 10 falhou, o teste no Android 8.0.1 foi bem-sucedido.
Passos de verificação:
Modifique o código para o nome do pacote e a activity exportada do aplicativo alvo
Inicie a activity alvo do aplicativo alvo
Inicie o aplicativo de teste
Ao iniciar o aplicativo alvo, o sequestro foi bem-sucedido
https://source.android.com/security/bulletin/2020-05-01
https://github.com/liuyun201990/StrandHogg2/
https://www.xda-developers.com/strandhogg-2-0-android-vulnerability-explained-developer-mitigation/
Sistemas como Android 9.0 possuem vulnerabilidade StrandHogg 2.0
Vulnerabilidade Strandhogg: o Viking dos sistemas Android
https://github.com/BoxFighter/Android-StrandHogg-Vulnerability
Esperando pelo patch: vulnerabilidade do sistema operacional StrandHogg 2.0 afeta quase todos os dispositivos Android
Vulnerabilidade StrandHogg 2.0 do Android afeta mais de 1 bilhão de dispositivos
Análise da vulnerabilidade CVE-2020-0096 StrandHogg 2.0