这是一款针对 CVE-2017-0807 的演示应用,其界面被故意设计得非常粗糙。该漏洞由 Efthimios Alepis 和 Constantinos Patsakis 报告。 该漏洞表明,由于 Nougat 及之前所有 Android 版本均存在安全问题,无特权用户几乎可以在任何 Android 界面之上叠加覆盖层,诱骗用户提供输入。在演示中,我们覆盖了一个屏幕,使我们的应用成为设备的设备管理员;不过,利用此漏洞还有多种其他方式。与其他攻击(例如斗篷与匕首)不同,我们的攻击不会请求任何危险权限或系统权限,如 SYSTEM ALERT WINDOW。 展示该问题的视频可在此处观看。 如需了解更多详情,感兴趣的读者可参阅: Alepis, Efthimios, and Constantinos Patsakis. "Trapped by the UI: The Android case." International Symposium on Research in Attacks, Intrusions, and Defenses. Springer, Cham, 2017. 链接
NIST Pixel / Nexus 安全公告—2017年10月
这项工作得到了欧盟委员会“地平线 2020 计划”(H2020)的资助,是 OPERANDO 项目(拨款协议编号 653704)的一部分,并且基于 COST 行动 CRYPTACUS 的工作,该行动由 COST(欧洲科学技术合作组织)支持。