ES File Explorer : comment une faille dans l’application permet d’accéder à toutes vos données

Certains l'apprécient et d'autres non. ES File Explorer reste néanmoins l'un des explorateurs de fichiers les plus populaires sur smartphone. Un chercheur en sécurité Français vient d'y déceler une faille critique qui permet à une personne tierce d'accéder à toutes vos données personnelles.

Es explorer

Android regorge d'explorateurs de fichiers pour gérer de manière ergonomique les données présentes sur votre smartphone. Es File Explorer est loin d'être un inconnu au bataillon pour être l'une des applications les plus anciennes dans ce domaine, et logiquement l'une des plus téléchargées à ce jour : plus 100 millions de téléchargements sur le Google Play Store. Si vous l’utilisez, vous avez été exposé longtemps à une faille critique.

Comment ES File Explorer permet à des personnes tierces d'accéder à vos fichiers personnels

Baptiste Robert , un expert Français en sécurité informatique qui se fait également appeler par son pseudonyme Elliot Alderson a publié plusieurs tweets cette semaine dans lesquels parle d'une faille identifiée dans le célèbre gestionnaire de fichiers. La vulnérabilité permet à n'importe quelle personne connectée au même réseau que sa cible d'accéder aux contenus de son smartphone : photos, vidéos, documents personnels, applications, etc. Une faille qui ne redore pas le blason de Es File Explorer qui est souvent critiqué pour la lourdeur de ses publicités, mais aussi des bloatwares intégrés.

À l'aide d'un simple script, le chercheur a montré comment il pouvait non seulement accéder aux fichiers, mais aussi les récupérer sur un autre appareil connecté au même réseau local. Il est également possible de lancer une application à distance sur le smartphone de la victime.

Le spécialiste explique que lorsque le gestionnaire Es File Explorer est lancé une fois, il se connecte à un serveur HTTP sur le port 59777. Cela laisse un trou béant qui permet à un utilisateur tiers disposant de suffisamment de connaissances techniques d'exploiter la faille pour accéder à aux données personnelles de sa cible.

Selon le site Techcrunch qui a été le premier contacté par le chercheur, le protocole HTTP est un moyen utilisé par l'explorateur pour diffuser de la vidéo depuis d’autres applications, mais aussi pour accéder aux fichiers du smartphone depuis un autre appareil (ordinateur, smartphone, tablette, etc.).

Mais comme vous l'avez sans doute compris, certaines conditions sont nécessaires pour rendre l'attaque possible. Es File Esplorer doit être installé sur le smartphone cible, et ce dernier doit être connecté sur le même réseau sans fil que l'assaillant. D'où, une fois encore, la vigilance toujours conseillée lorsque l'on se connecte sur un réseau WiFi public.


Réagissez à cet article !

Demandez nos derniers articles !

La France est championne d’Europe de la vitesse de connexion Internet

Selon le dernier classement d’Ookla, la France est devant les autres pays d’Europe et bien classée mondialement pour sa connexion Internet. Voyons quels sont les débits moyens enregistrés dans le…

Grâce à One UI 8.5, les Samsung Galaxy reçoivent la compatibilité entre Quick Share et AirDrop

Samsung a enfin lancé le déploiement de la version stable de One UI 8.5 sur les premiers smartphones Galaxy compatibles. Avec la mise à jour arrive une fonctionnalité très attendue…

Vous pouvez jouer à The Legend of Zelda Twilight Princess sur tous les supports sans émulateur

Des développeurs ont porté le jeu The Legend Of Zelda Twilight Princess sur toutes les plateformes existantes, mobiles ou non. Ce n’est pas de l’émulation, mais bien un jeu à…

Microsoft reconnaît enfin que cette fonction très utile d’Outlook est cassée depuis des mois

Outlook accumule les bugs depuis plusieurs mois, et Microsoft tarde à les reconnaître. Cette fois, c’est l’une des fonctions les plus utiles du client mail qui est touchée. La firme…

PC

Steam Machine : la sortie se rapproche, Valve a trouvé une solution contre les ruptures de stock

Toujours aucune information officielle de la part de Valve concernant la date de sortie de la Steam Machine. Mais en coulisses, les choses avancent. La firme vient de mettre en…

Play Store : 7 millions de personnes arnaquées par ces 28 applications accessibles à tous

Des spécialistes en cybersécurité ont découvert une escroquerie à grande échelle utilisant des applications disponibles sur le Play Store de Google. Un peu plus de 7 millions d’utilisateurs se sont…

Windows 11 va enfin ressusciter cette fonctionnalité de l’explorateur de fichiers perdue depuis Windows 10

Microsoft continue d’améliorer l’explorateur de fichiers de Windows 11, cette fois en ramenant une fonctionnalité très demandée par les utilisateurs. En effet, celle-ci était déjà disponible dans Windows 10 avant…

Le Oppo Find X10 Pro Max pourrait être un monstre en photo

Alors que le Oppo Find X9 Ultra vient juste de sortir, la fiche technique de la prochaine gamme du constructeur se précise. Ici, ce sont les capteurs photos du Find…

Oups, Forza Horizon 6 est jouable une semaine avant sa sortie officielle, les développeurs ont publié le jeu par erreur

En voilà une sacrée bourde signée Playground Games : le studio a publié Forza Horizon 6 en intégralité sur Steam plusieurs jours avant sa sortie… sans aucune protection chiffrée. Un…

Google Photos supprime cette fonction de sauvegarde que les utilisateurs PC adoraient

Une fonctionnalité discrète mais très appréciée de Google Photos disparaît cet été. Elle concerne les utilisateurs qui sauvegardent leurs photos depuis un ordinateur. Google a déjà fixé les dates, et…

PC