IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Pour déverrouiller un smartphone Android, un attaquant n'a qu'à répondre à un appel via l'appli Skype,
Un correctif est disponible, mais ...

Le , par Patrick Ruiz

711PARTAGES

14  0 
Une vulnérabilité dans l’application Skype pour Android peut permettre à des personnes avec de mauvaises intentions de contourner l’étape d’insertion du code de déverrouillage de l’écran. La trouvaille est de Florian Kunushevci.

Citation Envoyé par Florian Kunushevci


Sans qu’il soit nécessaire de déverrouiller l’écran, j’ai pu accéder à des parties du téléphone qui requièrent une authentification par empreinte digitale ou par le biais de la reconnaissance faciale et du mot de passe.

J’ai pu voir toutes les photos et les répertoires d’albums, jeter un œil aux noms et numéros de la liste des contacts. J’ai même pu accéder au navigateur [via un lien saisi dans Skype] et à d’autres applications au travers de celui-ci.
Le chasseur de bogues (qui s’est déjà fait remarquer pour s’être faufilé au sein de l’infrastructure mail des Nations Unies) a posté une vidéo de démonstration avec pourr titre : « contournement de l’authentification via Skype pour Android. »


D’après ce que rapporte le site spécialisé securityaffairs, le chercheur a découvert la brèche au mois d’octobre de l’année précédente et a prévenu Microsoft. Sur son Linkedin, Florian Kunushevci écrit : « une nouvelle vulnérabilité dans l'application Skype pour Android affectait des millions d'utilisateurs. Elle a été corrigée et la nouvelle mise à jour de l’application sera disponible dès le 23 décembre 2018. » Ceci laisse penser qu'il n' y a plus rien à craindre pour les utilisateurs qui ont procédé au téléchargement de l'application de télécommunications de Microsoft à partir de cette date. Mais, le problème est plus complexe qu’il n’y paraît et pour bon nombre d’internautes c’est le système d’exploitation lui-même (Android) qui est la passoire.


« Certes, l’application dispose des permissions pour accéder aux fichiers, mais on s’attend toujours à ce qu’elle respecte les restrictions relatives à l’accès à ces derniers lorsqu’on y accède (dans ce cas ci par le biais d’un appel Skype entrant) en dehors de l'écran de verrouillage. Sinon ce dernier perd de son intérêt », commente l’un de ceux-ci. Il vient que ce serait le système d’exploitation lui-même qui a besoin de correctif, ce pour quoi un autre internaute s’indigne en soulignant que 80 % des smartphones ne pourront appliquer le fix.

Le problème avec l’OS de la firme de Mountain View est connu de tous : les mises à jour mettent un temps énorme à arriver aux utilisateurs finals. En mai 2017, Google a justement annoncé un changement de l’architecture du système d’exploitation pour apporter réponse à cette plainte récurrente.

Sources : securityaffairs

Et vous ?

Qu’en pensez-vous ?

Qui de l’application Skype ou du système d’exploitation Android est la véritable passoire dans ce cas ?

Voir aussi :

Une faille permet de déverrouiller l'écran des téléphones Android 5.x en saisissant un très long mot de passe, un correctif a été publié

Une faille de sécurité menace des millions de smartphones Android, elle concerne les puces de Qualcomm et affecte les anciennes versions de l'OS

Une faille dans Android permet à un attaquant d'enregistrer l'activité de l'écran et l'audio système, Lollipop, Marshmallow et Nougat concernés

Une vulnérabilité affecte 99 % des appareils sous Android lLa seconde faille exploitable sur la plateforme découverte par des analystes chinois

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de Bigb
Membre averti https://www.developpez.com
Le 11/01/2019 à 10:18
Skype n'a fait que révéler une faille présente dans Android
1  0 
Avatar de DanieLoche
Nouveau membre du Club https://www.developpez.com
Le 07/01/2019 à 10:01
Encore une fois, une faille qui n'est pas si critique que cela si l'on prend le temps de bien protéger ses interfaces avec le web.
Skype permet de bloquer les messages et appels entrant de personnes qui ne sont pas dans notre liste de contact.
Rien que ça, cela implique d'être dans la liste de contact skype de la personne attaquée pour pouvoir utiliser la faille.

Après c'est de l'hygiène numérique : ne pas inviter n'importe qui sur son compte skype, ne pas trainer son téléphone n'importe où, fournir son mail à n'importe qui...
1  1 
Avatar de Ibiscus
Candidat au Club https://www.developpez.com
Le 07/01/2019 à 6:32
A défaut de correctif, ne pourrait-on pas suggérer aux utilisateurs de désactiver Skype lorsque leur téléphone est susceptible d'être employé à leur insu ? C'est laborieux mais moins contraignant que de désinstaller l'application.
0  1