Dirty Stream, cette nouvelle faille Android qui expose vos données personnelles

microsoft, android, dirty stream, cette nouvelle faille android qui expose vos données personnelles

Certaines applications Android peuvent être manipulées pour donner accès à des données personnelles © Primakov / Shutterstock

Certaines applications Android peuvent être manipulées pour donner accès à des données personnelles © Primakov / Shutterstock

Il est temps pour Google de faire un ménage du printemps sur Android. Une nouvelle vulnérabilité critique permettant d’accéder à des données personnelles et d’exécuter du code à distance a été identifiée sur l’OS.

À chaque nouvelle semaine, sa nouvelle faille de sécurité inquiétante. En ce début mai, les équipes de Microsoft dédiées à la cybersécurité ont publié un long billet de blog détaillant une nouvelle faille sur Android. Cette vulnérabilité surnommée « Dirty Stream » permet potentiellement à une application d’exécuter des commandes à distance sur un appareil, d’accéder à des données personnelles stockées sur le téléphone, ou même sur le réseau local auquel il est connecté.

Infecter le smartphone et au-delà

Concrètement, en manipulant une fonctionnalité nommée « custom intents », qui permet normalement d’échanger des composants entre applications, un logiciel malveillant peut faire exécuter un bout de code malveillant par une application « saine » ou accéder à ses données. Techniquement, la faille ne réside pas dans le code d’Android lui-même, mais plutôt dans la manière dont certaines applications implémentent justement cette fonctionnalité.

D’après les chercheurs et chercheuses de Microsoft, plusieurs applications populaires étaient ou sont encore vulnérables à une telle faille. Parmi elles, on retrouve par exemple l’application WPS Office qui cumule près de 500 millions de téléchargements sur le Play Store ou même le gestionnaire de fichiers de Xiaomi qui pointe à 1 milliard et quelques de téléchargement. Petit souci, l’app de Xiaomi permet en plus d’accéder à d’autres fichiers au sein de son réseau local, permettant potentiellement à une application malveillante de se balader dans les dossiers d’autres appareils connectés au même Wifi.

4 milliards de téléchargements

Ces deux cibles de choix ont heureusement reçu des correctifs dès le problème identifié, mais la masse des applications vulnérables représente plus de 4 milliards de téléchargements en tout, détaille Microsoft. De quoi offrir une surface d’attaque importante pour tous les pirates mal intentionnés. « Nous partageons cette découverte afin que les développeurs et éditeurs d’applications puissent vérifier si leurs logiciels sont vulnérables et les corriger le cas échéant », explique Microsoft.

Google a mis à jour sa documentation à l’attention des développeurs et développeuses pour rendre compte du problème et indiquer la bonne manière d’utiliser les custom intents. En attendant, le meilleur moyen de se protéger est d’éviter de télécharger des applications depuis n’importe où sur le web et de bien faire attention aux autorisations accordées à chaque logiciel installé sur son téléphone.

microsoft, android, dirty stream, cette nouvelle faille android qui expose vos données personnelles

Meilleur antivirus, le comparatif en mai 2024

A découvrir

Meilleur antivirus, le comparatif en mai 2024

30 avr. 2024 à 15:05

Comparatifs services

Source : Microsoft via Bleeping Computer

OTHER NEWS

25 minutes ago

Seven dead in Houston amid devastating storm including cement truck driver, 73, crushed to death by falling crane

25 minutes ago

Vaping addict, 22, who had a DOUBLE lung transplant due to deadly habit issues chilling warning as e-cigarette sales rocket

26 minutes ago

Drew Brees Suggests Unique Role for Steelers' Fields

26 minutes ago

EFL Trophy win gives Bolton play-off final 'head start'

26 minutes ago

UAE jobs: Sent your CV to dozens of companies but not getting any reply? Here's why

30 minutes ago

What happened to Max Verstappen? Imola troubles explained after Friday horror show

30 minutes ago

Shell urged to clarify climate targets as it braces for shareholder rebellion

30 minutes ago

Pre-vaccine COVID-19: US study reveals hospitalization rate of 5.7% and fatality rate of 1.7%

30 minutes ago

Rudy Giuliani served with Arizona ‘fake electors’ indictment during 80th birthday bash in Palm Beach

30 minutes ago

North Carolina woman on way to visit sister killed when hooligan throws rock through windshield

31 minutes ago

What would Lisa Simpson do? NYU student protesters asked to ponder ethical issues

31 minutes ago

When Stirling Moss hit 246mph in a record-breaking MG

31 minutes ago

Noncitizen voting, already illegal in federal elections, becomes a centerpiece of 2024 GOP messaging

31 minutes ago

‘Oldest’ live recording of cathedral choir found

31 minutes ago

Repurposing human-approved drugs for prion disease treatment

31 minutes ago

H5N1 avian flu strain jumps to seals in Quebec, raising zoonotic fears

31 minutes ago

What Labour must do to keep promise of hiring 6,500 teachers

31 minutes ago

‘It’s not just a hymn machine’: how organ music became hip

31 minutes ago

Gardeners at Oxford colleges row with lawn expert over ‘sustainable’ grass

31 minutes ago

King expected to attend Trooping the Colour by carriage, not horseback

32 minutes ago

From feats of endurance and athleticism to the downright strange, these are Australia's Guinness World Record holders

32 minutes ago

10 No-Blister Sandals That Are Comfortable and Cute

32 minutes ago

Singapore Science Park set to get 300-unit condo as first residential project

32 minutes ago

Conservative activist's son sentenced to nearly 4 years in prison for 'relentless' attack on Capitol

34 minutes ago

Toughest, easiest four-game stretches in the NFC North in 2024

34 minutes ago

Magdala, South Australia: Two people dead after horror head-on collision between truck and a ute

34 minutes ago

Urgent recall for Romper & Co children's toys products over choking safety fears

36 minutes ago

Eagles brace themselves for giant Gawn challenge

37 minutes ago

Democrats call for Supreme Court Justice Alito to recuse himself following upside-down flag report

38 minutes ago

Siakam helps Pacers beat Knicks 116-103 in Game 6 to send Eastern Conference semifinals to the limit

38 minutes ago

What is cryptosporidiosis, and how can people avoid getting infected?

38 minutes ago

New Caledonia's civil unrest has unfolded rapidly, but some say the French territory's strife was years in the making

38 minutes ago

Tom Johnstone speaks out on reasons he's leaving Catalans for Championship Wakefield Trinity

38 minutes ago

Euro 2024: Deschamps unveils France squad

38 minutes ago

OPINION - The Standard View: Labour's offer to London should start with fixing Hammersmith Bridge

38 minutes ago

‘Impossible to sleep or work’: How roadworks made Noel’s life a misery

38 minutes ago

Greene called ‘bleach blonde bad-built butch body’ in House screaming match where ‘drinking was involved’

38 minutes ago

‘IF’ is a flight of fancy that doesn’t take off

38 minutes ago

Who does Francesca marry in Bridgerton season 3 - and is it the same as the book?

38 minutes ago

LA County DA reveals why he CAN'T prosecute Diddy after horrific video showing him assaulting Cassie Ventura in hotel hallway

Kênh khám phá trải nghiệm của giới trẻ, thế giới du lịch