
Доказательство концепции для CVE-2017-0807
Это демонстрационное приложение с намеренно небрежным интерфейсом для CVE-2017-0807, о котором сообщили Эфтимиос Алепис и Константинос Пацакис. Уязвимость показывает, что из-за проблем безопасности во всех версиях Android вплоть до Nougat непривилегированный пользователь может накладывать почти любой интерфейс Android и обманом заставить пользователя ввести свои данные. В демонстрации мы накладываем экран, который делает наше приложение администратором устройства, однако существует множество других способов эксплуатации этой уязвимости. В отличие от других атак, например, cloak and dagger, наша атака не запрашивает никаких опасных или системных разрешений, таких как SYSTEM ALERT WINDOW. Видео, демонстрирующее проблему, можно найти здесь. Для получения дополнительных сведений заинтересованный читатель может обратиться к: Alepis, Efthimios, and Constantinos Patsakis. «Trapped by the UI: The Android case.» International Symposium on Research in Attacks, Intrusions, and Defenses. Springer, Cham, 2017. Ссылка
NIST Бюллетень безопасности Pixel / Nexus — октябрь 2017
Эта работа была поддержана Европейской комиссией в рамках Программы Horizon 2020 (H2020) в рамках проекта OPERANDO (Соглашение о гранте № 653704) и основана на работе, выполненной в рамках действия COST CRYPTACUS, при поддержке COST (Европейское сотрудничество в области науки и технологий).