Ouvrir le menu principal

iGeneration

Recherche

Google ne peut plus corriger les vulnérabilités des versions d'Android les plus populaires

Florian Innocente

lundi 26 janvier 2015 à 10:30 • 74

Android

Google a expliqué pourquoi il n'y aurait pas de correctif pour la dernière faille de sécurité (en date) recensée dans le moteur de rendu de pages web d'Android 4.3 ou antérieures.

C'est à l'intérieur de WebView qu'est logée cette faille (mais elle n'est pas la seule). Ce composant système permet l'affichage des pages web et l'exécution de code JavaScript. Depuis Android 4.4 KitKat, WebView a changé de cheval, sautant du moteur WebKit qu'utilise Apple à Blink mis au point par Google et régulièrement mis à jour. WebView, à l'origine, est utilisé dans Android Browser, le navigateur de base fourni avec l'OS. WebView peut aussi servir à des éditeurs tiers dont les applications ont besoin d'afficher des contenus web ou des publicités.

Sur son blog, Tod Beardsley s'alarmait il y a quelques jours de la véritable boite à outils offerte par ces failles de sécurité à des malandrins qui souhaiteraient par exemple détourner des utilisateurs vers des sites fallacieux et récupérer des données privées. Il s'étonne encore que Google soit prêt à corriger une faille dans le composant AudioPlayer de ces anciens Android mais pas à refermer dans WebView une des plus belles portes d'entrées pour les amateurs de vulnérabilités.

Membre de l'équipe sécurité d'Android, Adrian Ludwig est revenu sur le sujet pour expliquer la position de son employeur. Comme indiqué précédemment, Google n'apportera aucun correctif à WebView dans ces anciennes versions d'Android (Jelly Bean n'est pas si vieux, sorti mi-2012 sa dernière révision date d'octobre 2013).

Google, explique-t-il, n'a plus les moyens de mettre à jour un composant aussi complexe et qui, de par sa nature open source, est en constante évolution. Cet effort a été encore fait récemment mais ce n'est plus tenable :

À lui seul, WebKit représente 5 millions de lignes de code et des centaines de développeurs ajoutent des milliers de nouvelles modifications chaque mois, de sorte que, dans certains cas, appliquer des correctifs de vulnérabilité sur une branche de WebKit vieille de 2 ans et plus impose des changements sur des volumes de code importants et ce n'était plus gérable de le faire de manière fiable. Avec les progrès d'Android 4.4, le nombre d'utilisateurs qui sont susceptibles d'être affectés par des problèmes de sécurité hérités de WebKit diminue chaque jour, alors que de plus en plus les gens se mettent à jour ou achètent un nouveau terminal.

Mécaniquement, il est vrai que la part de risques va aller décroissante, mais il y a encore de la marge. En se basant sur les statistiques de Google, les 4 version d'OS concernées - Froyo, Gingerbread, Ice Cream Sandwich et Jelly Bean - pèsent encore pour 60,9% des connexions faites sur Google Play. Dans le lot évidemment certains utilisent probablement Chrome plutôt qu'Android Browser. Restent les apps tierces.

Les solutions répétées par Adrian Ludwig sont multiples. Pour s'affranchir des risques posés par les failles, les utilisateurs peuvent passer à KitKat (encore faut-il que cela soit possible pour leur terminal…). Ou, plus simplement, installer soit Chrome soit Firefox qui n'utilisent plus ou pas le WebView version WebKit. Chrome marche à partir d'Android 4.0 et Firefox fait mieux encore en remontant jusqu'à Android 2.3 (Opera utilise aussi Blink). Sans oublier que Chrome figure en bonne place et par défaut sur de multiples téléphones de grandes marques.

D'autres solutions sont proposées aux développeurs qui utilisent l'ancien WebView, comme de suivre les recommandations de Google en termes de sécurité pour éviter le chargement de sites litigieux ou, carrément, d'intégrer leur propre moteur. C'est vers ce type d'applications "sûres" que les utilisateurs doivent aller, en les choisissant sur Google Play.

Adrian Ludwig insiste sur le fait que Google ne se contente pas de mettre à jour l'OS du moment, mais qu'il tient à jour les deux dernières versions en date.

illustration ulule

Pour les 50 ans d’Apple, MacGeneration publie un livre événement

Précommandez-le dès maintenant et profitez-en pour découvrir nos nouveaux goodies, ou prolonger votre abonnement au Club iGen à tarif réduit.

Découvrez nos offres

Précommandez le livre et rejoignez la fête

Un livre pour raconter 50 ans d'Apple, une journée à Lyon pour les célébrer ensemble.

Participez sur Ulule

Promos du printemps : prix réduit chez Aqara, la serrure U200 de retour à 159 €, le FP2 à 58 €

09:11

• 0


MacBook Neo, iPhone 17e, iPad Air M4… où trouver les nouveautés Apple dès aujourd’hui

08:26

• 3


L’iPhone Flip rattrapé par le spectre de l’iPhone mini ?

06:30

• 22


Promo : le Roborock Q7 M5, un robot aspirateur-laveur complet à prix plancher (149 €) 🆕

10/03/2026 à 23:10

• 32


F1 : Tim Cook passe la seconde dans une pub déjantée et offre des cadeaux aux influenceurs US

10/03/2026 à 20:00

• 24


Pass Navigo sur iPhone : ce qui pourrait changer dans Wallet pour des questions de concurrence

10/03/2026 à 16:01

• 24


Une initiative européenne pour éviter l'obsolescence bancaire des smartphones sans Google

10/03/2026 à 15:30

• 8


Bon plan : le cadenas compatible avec le réseau Localiser d’Apple à 20 €, son prix le plus bas

10/03/2026 à 14:54

• 12


Avec quel appareil mesurez-vous votre fréquence cardiaque quand vous faites du sport ?

10/03/2026 à 12:20

• 32


La machine : un produit inutile mais indispensable

10/03/2026 à 12:20

• 38


Des chargeurs Ugreen Qi2 en promotion pour les ventes de printemps, dès 30 € en 25 W

10/03/2026 à 10:30

• 0


C’est le moment de recharger votre compte Apple : Amazon vous offre 10 €

10/03/2026 à 09:52

• 13


Promo : la station 3-en-1 Qi2 de Belkin chute à seulement 60 €

10/03/2026 à 07:35

• 15


Pour les 50 ans d’Apple, MacG lance un livre et un pin’s collector

10/03/2026 à 07:24

• 0


Après Apple Music, Shazam prend ses quartiers dans ChatGPT

10/03/2026 à 06:20

• 9


Apple aurait déjà bouclé les plans de l'iPhone 18e

10/03/2026 à 05:55

• 7