Ouvrir le menu principal

iGeneration

Recherche

Une astucieuse faille de sécurité dans tous les terminaux Android

Florian Innocente

mercredi 26 mars 2014 à 18:29 • 32

iPhone

Après Apple et sa Goto Fail dans iOS et OS X, c'est Android qui est concerné par une vaste faille de sécurité, potentiellement utilisable dans tous les terminaux en service à travers le monde. Depuis sa médiatisation, au début de la semaine, les chercheurs qui ont découvert ce problème et mis au point un utilitaire de recherche de malwares installés, ont vu leur outil testé dans 47 pays.

Cette faiblesse système a été découverte par une équipe de l'Université de l'Indiana et les labos de recherche de Microsoft [PDF]. L'objet de leur curiosité s'est porté sur le mécanisme de mise à jour système d'Android.

Six failles ont été découvertes dans le package management service. Elles peuvent faciliter la vie d'une app désireuse de collecter des données personnelles de l'utilisateur, de modifier les logiciels installés, voire de prendre leur place. Ces failles sont surnommées « Pileup Flaws/privilege escalation through updating ». Le principe consiste à distribuer une application de prime abord inoffensive mais capable de mettre en route ses propriétés infectieuses à la suite d'une mise à jour d'Android. Cela peut aller de la récupération d'informations, à l'injection de code malveillant jusqu'au remplacement pur et simple d'une app système par son clone dans lequel vous entrerez vos données en toute confiance.

Une application dispose à la base d'une série de droits d'accès qui encadre son activité et ce qu'elle est en droit de faire avec les fonctions offertes par le système. L'auteur du malware peut toutefois inclure des privilèges qui ne lui serviront que plus tard. La version installée d'Android, lorsqu'elle vérifiera l'application, glissera sans sourciller sur ces droits d'accès dormants qui lui sont, à ce stade, complètement inconnus. Mais lors d'une mise à jour système apportant les nouvelles fonctions attendues, l'application pourra enfin les mettre à profit sans se faire remarquer. Android ne trouvera rien à redire puisqu'il avait déjà validé cette app précédemment.

Sur les six failles révélées à Google en octobre dernier, une a été corrigée en janvier, les autres sont toujours à l'étude. Les chercheurs font remarquer que selon les constructeurs, le nombre de petites mises à jour système incrémentales proposées aux utilisateurs multiplie les opportunités pour les auteurs de tels malwares. À ce jeu, Samsung créée plus de déclinaisons système que Google lui-même, font-ils remarquer. Mais il leur est impossible de savoir si cette faille était connue et exploitée.

L'équipe s'inquiète toutefois de la vitesse à laquelle ces correctifs vont pouvoir être distribués par Google et les fabricants, cet écosystème n'étant pas connu pour se tenir à jour à marche forcée. Dans l'attente, un outil a été mis en ligne pour détecter la présence de tels malwares et des vidéos de démonstration de ces failles sont visibles.

[via Futura Sciences]

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Disparition du titane pour l’iPhone 17 Pro : pourquoi repasser à l'aluminium ?

05/09/2025 à 21:31

• 49


iPhone 17, Apple Watch Ultra 3, AirPods Pro 3… Tout ce qu’Apple pourrait dévoiler le 9 septembre

05/09/2025 à 21:04

• 20


Le HomePod mini gagnerait de nouvelles couleurs, le Vision Pro passerait au noir

05/09/2025 à 19:05

• 24


Jusqu'à 50 % de réduction sur les panneaux lumineux de Nanoleaf

05/09/2025 à 18:08

• 5


Enfin un écran qui comprend le Mac : BenQ sort deux modèles taillés pour vous 📍

05/09/2025 à 17:49

• 0


Test du Kuxiu X33 Pro Max : un chargeur magnétique pour iPad basé sur le Smart Connector

05/09/2025 à 15:30

• 3


SFR pourrait être racheté par Orange, Free et Bouygues, avant un partage

05/09/2025 à 12:40

• 27


Apple réfléchit à une nouvelle génération de Taptic Engine plus durable

05/09/2025 à 10:00

• 11


Apple Watch Ultra 3 : le point complet sur les rumeurs avant le keynote

05/09/2025 à 08:47

• 28


Le système de vérification de l’âge des sites pornos, anonyme ? Pas du tout selon une étude

05/09/2025 à 08:47

• 50


Aqara annonce ses nouveautés à l’IFA 2025, dont une sonnette vidéo filaire et une prise aussi en Thread

05/09/2025 à 08:27

• 16


Promo : un robot aspirateur Roborock à 400 € compatible avec Maison 🆕

05/09/2025 à 06:21

• 22


Apple réinvente les verres auto-teintants dans un brevet pour ses futures lunettes à réalité augmentée

05/09/2025 à 06:15

• 14


Bon plan : la serrure connectée Aqara U200, référence dans l’écosystème Apple, à son prix le plus bas

05/09/2025 à 00:11

• 38


Améliorez vos vidéos en 4K avec Aiarty Video Enhancer (gratuit à l’essai) 📍

04/09/2025 à 23:38

• 0


Philips/Signify sort une sonnette connectée, une caméra 2K et un carillon pour sa plateforme Hue

04/09/2025 à 20:30

• 14