Advertisement
Categories : Actualités télécom

Microsoft alerte sur une faille qui concerne des milliards de smartphone Android

Advertisement

Microsoft alerte au sujet d’une faille permet à une app vérolée de voler des données et de prendre le contrôle d’une application saine. Cette faille concerne des milliards de smartphones. 

Nommée “Dirty stream”, cette faille découverte par les chercheurs de Microsoft, permet à une application malveillante d’entrer en contact et d’infiltrer certaines applications légitimes. La faille se trouve dans le système de communication des applications sur Android. Ce système agit comme intermédiaire et facilite le partage et l’accès sécurisés aux données entre différentes applications et services et comprend un système d’autorisations. Lorsque ce dernier est mal configuré, ces autorisations permettent de contourner les mécanismes de sécurité du système d’exploitation. Comme l’explique Microsoft, une ” mauvaise implémentation “ du fournisseur ” peut introduire des vulnérabilités qui pourraient permettre de contourner les restrictions de lecture/écriture dans le répertoire personnel d’une application “.

Le rapport de Microsoft indique que la faille laisse le hacker ” écraser des fichiers dans le répertoire personnel de l’application vulnérable “. Une fois que c’est fait, l’application malveillante est capable d’exécuter arbitrairement du code et d’obtenir « un contrôle total sur le comportement d’une application ». Par ailleurs, le pirate peut s’octroyer ” un accès aux comptes de l’utilisateur et aux données sensibles “ stockées sur le smartphone.

Quelles applications sont concernées ?

Plusieurs applications cumulant plus de quatre milliards de téléchargements sur la Play Store ont été identifiées par Microsoft. On retrouve File Manager, le gestionnaire de fichiers de Xiaomi, et WPS Office, une suite bureautique conçue par la société chinoise Kingsoft. Alertés par Microsoft, Xiaomi et Kingsoft ont déployé des correctifs. Selon Microsoft, “Dirty stream” peut se retrouver dans le code de plusieurs autres applications Android. Microsoft encourage “les développeurs et les éditeurs à vérifier leurs applications à la recherche de problèmes similaires”.

Google a d’ailleurs mis à jour ses consignes de sécurité à destination des développeurs d’applications Android suite aux découvertes de Microsoft. Ces nouvelles consignes visent à prévenir l’apparition de vulnérabilités dans le fonctionnement du fournisseur de contenus des applications Android. Le géant de la Tech recommande d’” ignorer le nom de fichier “ fourni par l’application communicante et d’” utiliser à la place son propre identifiant unique généré en interne comme nom de fichier”. Pour Microsoft, la meilleure solution reste d’opter pour ” des noms générés aléatoirement, de sorte que même dans le cas où le contenu d’un flux entrant est mal formé, il n’altérera pas l’application “.

.

Source : Microsoft

Cet article a été repris sur le site Univers FreeBox

Advertisement
Laura Dubois

Advertisement

Articles récents

Le saviez-vous : abonnés Freebox Ultra, il vous faut ces équipements pour bénéficier des 8 Gbit/s symétriques

La Freebox Ultra promet des débits très élevés, mais encore faut-il disposer de l’équipement adapté…

9 février 2026

Êtes-vous couverts par la 3G, 4G et 5G de Free ? L’opérateur vient à nouveau de mettre à jour sa carte officielle de couverture mobile

Une deuxième mise à jour pour la carte de couverture mobile de l'opérateur, avec cette…

9 février 2026

Déploiement de la fibre : un opérateur rappelé à l’ordre par la justice devra retirer ses câbles installés illégalement

Dans le Tarn, la cour d’appel de Toulouse a ordonné le retrait d’une installation de…

9 février 2026

La Commission Européenne s’attaque à la sécurité des câbles transportant internet à travers le globe

Face à des risques croissants, la Commission européenne déploie une nouvelle boîte à outils visant…

9 février 2026

Free Mobile garde le cap pour déployer la 5G et continue la modernisation de sa 4G

Free Mobile poursuit son déploiement de réseau mobile, dans un mois sans coup d'éclat pour…

9 février 2026

Plusieurs fonctionnalités premium de Disney+ disparaissent en plein conflit autour de brevets, la plateforme avance des “difficultés techniques”

Disney+ supprime Dolby Vision, HDR10+ et la 3D sur fond de litige autour de brevets.…

9 février 2026
Advertisement