IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Android : une faille permet aux applications de prendre des photos à l'insu des utilisateurs


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    8 675
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 8 675
    Points : 202 005
    Points
    202 005
    Par défaut Android : une faille permet aux applications de prendre des photos à l'insu des utilisateurs
    Android : une faille permet aux applications de prendre des photos à l'insu des utilisateurs,
    puis de les stocker sur un serveur distant

    En explorant les limites de la collecte de données pour un projet d’équipe universitaire qui suggérait grosso modo d’utiliser les caméras sur les ordinateurs sans en allumer les voyants lumineux, Szymon Sidor, un chercheur en sécurité, a accidentellement mis le doigt sur une importante faille de sécurité pouvant affecter le système d’exploitation mobile de Mountain View.

    « Ce que je voulais, c’était prendre des photos à l’insu de l’utilisateur, à n’importe quel moment, pas seulement quand l’application était en cours d’utilisation », a-t-il expliqué. La première chose qu’il a faite a été d’effectuer une recherche sur le sujet. Il en est sorti que l’utilisation de la caméra sur Android n’impose pas à l’application d’apparaître forcément en arrière-plan mais requiert malgré tout l’affichage d’un aperçu sur l’écran de l’utilisateur. Il s’agit là d’un moyen de veiller à ce que les utilisateurs sachent que leur caméra est en cours d’utilisation afin de ne pas prendre des photos/vidéos d’eux à leur insu.

    Et c’est à ce niveau qu’intervient son petit tour ; Sidor a réduit l’affichage de l’aperçu à 1x1 pixel, rendant impossible de discerner l’aperçu sur l’écran de son smartphone et laissant à l’application le loisir de télécharger les photos capturées ailleurs. De cette façon, même lorsque l’écran du smartphone est inactif, l’application est capable de prendre des photos sans alerter l’utilisateur et potentiellement de transmettre les clichés en toute discrétion vers un serveur distant. L'application est également capable de capturer d'autres détails de l'appareil, tels que le niveau de la batterie (crucial pour aider à éviter la détection de l'application via le drain de la batterie), et même l'emplacement actuel de l'appareil. Regardez donc la démo.


    « Le résultat a été incroyable et effrayant en même temps - le pixel est pratiquement impossible à repérer sur l’écran du Nexus 5 (même si vous savez où chercher) ! En outre, il s'est avéré que même si vous éteignez votre écran, vous pourrez toujours prendre des photos, aussi longtemps que le pixel est là », a-t-il précisé.

    Par la suite il prodigue quelques conseils, notamment vérifier les permissions des applications suspectes dans les paramètres d’Android et retirer l’accès à la caméra pour les applications dont la vocation n’a rien à y voir. Étant donné qu’il est possible d’installer des applications à l’insu de l’utilisateur, il recommande également d’adopter l’authentification à deux facteurs afin de mieux protéger son compte Google, mais aussi de changer son mot de passe de temps en temps et d’en établir des solides.

    Il recommande également de prendre l’habitude de désinstaller les applications inutilisées et de surveiller le comportement de votre pile et de votre réseau : une importante consommation électrique et une transmission de données élevée sont des symptômes de l’exploitation de cette faille. Enfin, il rappelle qu’il faut surveiller les applications indésirables qui fonctionnent en arrière-plan.

    A la fin, après des critiques constructives, il s’adresse en ces mots à l’équipe de sécurité d’Android : « s’il vous plaît, faites plus d’efforts pour assurer la vie privée des utilisateurs ».

    Source : blog Sidor

    Et vous ?

    Qu'en pensez-vous ?
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre actif
    Homme Profil pro
    recherche
    Inscrit en
    Octobre 2011
    Messages
    144
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 50
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : recherche
    Secteur : Distribution

    Informations forums :
    Inscription : Octobre 2011
    Messages : 144
    Points : 228
    Points
    228
    Par défaut
    Je dit chapeau belle découverte !!! je n'ai pas de smartphone androïde m'a toujours fait penser a un Windows 95 en termes de sécurité. un système jeune vite fait pour être rentable vite face aux autres "la sécurité bah on verra ça plus tard..."

  3. #3
    Membre émérite
    Avatar de Voyvode
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    476
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 476
    Points : 2 678
    Points
    2 678
    Par défaut
    C’est une grosse faiblesse de l’API qui doit être corrigée, mais je ne considère pas cela comme une faille. Pour moi, une faille est une vulnérabilité qui peut être exploitée dans les logiciels déjà utilisés (par le biais d'un fichier PDF, d'une injection SQL, d'une commande qui provoque une élévation de privilèges, etc).

    Ici, il faut télécharger une application malveillante qui accède à l'appareil photo sans raison pour se faire avoir. Comme d’habitude, si on télécharge n’importe quoi, il peut nous arriver n’importe quoi.

  4. #4
    Membre actif
    Profil pro
    Inscrit en
    Août 2007
    Messages
    136
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2007
    Messages : 136
    Points : 247
    Points
    247
    Par défaut
    Le problème est que sur la plupart des applications android il faut, si on veut les utiliser, donner des droits qui ne sont pas directement liés à l'application, et ce sans savoir pourquoi ils sont demandés.
    Ce qui fait que 99% des applications sont susceptibles de contenir du code étranger à l'usage que l'on attend de l'application téléchargée, donc potentiellement 99% des applis sont malveillantes
    Seule solution (IMHO) est d'utiliser des applis opensources
    "Un peuple prêt à sacrifier un peu de liberté pour un peu de sécurité ne mérite ni l'une ni l'autre, et finit par perdre les deux."
    Benjamin Franklin

  5. #5
    Membre averti
    Inscrit en
    Février 2006
    Messages
    707
    Détails du profil
    Informations forums :
    Inscription : Février 2006
    Messages : 707
    Points : 366
    Points
    366
    Par défaut
    Bonjour,

    Il y a quelques temps, j'ai acheté une tablette Android avec la 3g parce qu'il me reste plus qu'une au magasin avec cette option. On souhaiterait était d'avoir une tablette Linux. Je n'aime pas Microsoft parce qu'ils dominent trop le marché des PC et je n'aime pas ce qu'il vient de Google en général car je considère que ce sont des espions et les malfaisants. Ils volent toute notre vie privée de la publicité avec ce que je trouve inacceptable. Surprise, quand j'installe une application je ne peux pas choisir ce que l'application a droit de faire ou non contrairement à ce que j'ai sur mon iPhone. Une autre chose que je trouve regrettable par rapport à Linux classique, c'est que même si j'installe un terminal sur Android je ne peux pas avoir les droits root pour installer des applicationss spéciale comme des distributions Linux sur Android. S'agirait-il des limitations de mon asuse fonepad
    Ne pourrait-on vraiment pas arrivé dans le monde des mobiles a avoir un périphérique qui soient sécurisés avec la possibilité de naviguer dans ses documents, une carte micro SD pour stocker les documents, et éventuellement un bureau avec des fenêtres comme sur un ordinateur.

    Il semblerait qu'il y ait un projet qui est dans ce sens j'aurais d'ailleurs souhaité acheter la tablette Openphoneux avec Debian

    Plus d'infos sur :

    http://shop.goldelico.com/wiki.php?page=Letux%207004

    Que pensez-vous ?

    Salutations
    Battant

  6. #6
    Invité
    Invité(e)
    Par défaut
    Avec toutes les énormes failles de sécurité de ces derniers mois, ça commence à faire un peu trop. Il y a bien des gens qui sont à l'origine de tout cela; je veux dire volontairement, ou alors, c'est plus qu'affligeant...

  7. #7
    Membre actif
    Homme Profil pro
    recherche
    Inscrit en
    Octobre 2011
    Messages
    144
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 50
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : recherche
    Secteur : Distribution

    Informations forums :
    Inscription : Octobre 2011
    Messages : 144
    Points : 228
    Points
    228
    Par défaut
    Ce qui est volontaire c'est de prendre un noyau linux d'y installer une plate forme java et de dire voilà un nouveau système appelons le androïde
    Si les chercheurs en sécurité étais plus soutenue alors je pense que le Cert préconiserai de ne plus l'utiliser.

Discussions similaires

  1. Réponses: 2
    Dernier message: 26/03/2015, 10h50
  2. Réponses: 2
    Dernier message: 20/11/2013, 19h13
  3. Réponses: 25
    Dernier message: 19/07/2013, 12h56
  4. Réponses: 4
    Dernier message: 18/11/2009, 19h09
  5. Réponses: 0
    Dernier message: 01/10/2009, 00h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo