Les failles d’accumulation, un nouveau genre de vulnérabilité sous Android

Six bogues rendraient près d’un milliard d’appareils Android vulnérables aux logiciels malveillants, affirment des chercheurs d’une université américaine et… de Microsoft. Logo d'Android

ZDNet fait état des constats d’un article de recherche qui a été produit par des chercheurs de l’établissement américain Indiana University et du centre de recherche Microsoft Research, à propos d’une nouvelle gamme de vulnérabilités sous la plateforme Android. Cette gamme de vulnérabilités a été nommée Pileup flaws, ce qu’on pourrait traduire par « failles d’accumulation ».

Le mot pileup est un mot-valise pour privilege escalation through updating. La vulnérabilité cause un accroissement des privilèges qui sont consentis à des logiciels malveillants au gré de l’apport de mises à niveau au système d’exploitation Android de Google, à l’insu de l’utilisateur de l’appareil mobile.

En résumé, lorsqu’une application malveillante est installée sur une version antérieure d’Android, des pirates pourraient tirer profit de privilèges ou d’attributs qui ne sont disponibles que sur une version plus récente du système d’exploitation. Ces privilèges ou attributs pourraient être activés, puis mis en attente jusqu’à ce qu’une mise à niveau du système d’exploitation de l’appareil mobile soit réalisée et permette d’en faire l’utilisation.

Selon le sommaire de l’article de recherche, les bogues découverts sont attribuables au fonctionnement du service de gestion des paquets (Package Management Service en anglais) dans le mécanisme de mise à jour d’Android. Selon les chercheurs, ces bogues permettraient à une application malveillante d’obtenir des permissions de système et de signature, mais aussi de définir les paramètres de ces dernières, se substituer à de nouvelles applications, modifier les configurations de sécurité, voler de l’information confidentielle et bloquer l’installation de services système essentiels.

Les chercheurs d’Indiana University et Microsoft Research ont développé un service de détection, nommé SecUp, qui sert à cerner dans un appareil mobile de type Android des applications malveillantes qui tirent profit des vulnérabilités de failles d’accumulation.

ZDNet rapporte que Google aurait déjà colmaté une des six failles dès qu’elle a été informée de l’existence des bogues de failles d’accumulation.

Il y a fort à parier que la présence d’un chercheur d’une entité de Microsoft parmi les auteurs de l’article de recherche n’a pas dû plaire aux dirigeants de Google…

Lire l’article dans le site de ZDNet (en anglais)

Jean-François Ferland
Jean-François Ferland
Jean-François Ferland a occupé les fonctions de journaliste, d'adjoint au rédacteur en chef et de rédacteur en chef au magazine Direction informatique.

Articles connexes

Balado Hashtag Tendances, 4 janvier 2024 — Une app Copilot, des iPhones compromis, Google et les applications Android et Adobe n’acquiert pas Figma

Cette semaine : Copilot sur Android et iOS, une attaque de porte dérobée de milliers d’iPhone, Google paie l’amende et assouplit les règles sur les applications Android et Adobe abandonne son projet d’acquérir Figma.

Google conclut un accord avec le gouvernement du Canada sur le projet de loi C-18

Après des mois de résistance et de rencontres, Google a finalement conclu un accord avec le gouvernement canadien concernant la promulgation du projet de loi C-18, qui devrait entrer en vigueur dans environ deux semaines.

Balado Hashtag Tendances, 30 novembre 2023 — Purge des comptes Google, Pika 1.0, une centrale géothermique pour Google et les effets néfastes des visioconférences

Cette semaine : Google supprime les comptes inactifs, Pika utilise l’IA pour générer des vidéos, Google inaugure une centrale électrique géothermique et les visioconférences comme cause de fatigue.

Partenariat élargi entre CGI et Google pour stimuler l’innovation liée à l’utilisation responsable de l’IA générative

CGI annonce cette semaine l'expansion de son partenariat avec Google pour stimuler l'innovation quant à l'utilisation responsable des technologies issues de l'intelligence artificielle (IA). Le but de ce partenariat est d’aider les clients à accélérer le rendement de leurs investissements dans de nouveaux cas d'utilisation d'IA générative propres à leur secteur d'activité.

Balado Hashtag Tendances, 2 novembre 2023 — OpenAI Preparedness, Google et Anthropic, débâcle de X et faillite de WeWork

Cette semaine : OpenAI se protège contre l’IA, Google investit dans Anthropic, X aurait perdu plus de la moitié de sa valeur et WeWork en faillite.

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.