Android : une simple vidéo permet de pirater des millions de smartphones

Une simple vidéo permet de pirater des millions de smartphones Android. Le problème vient d'une faille dans le framework Android Media. Google propose un patch depuis début juillet, mais des millions de smartphones restent vulnérables. D'autant plus qu'un développeur propose des fichiers vidéos vérolés qui montrent cette faille en action.

vidéo malware Android
Pixabay + Phonandroid

Joie et confettis ! La famille des vecteurs d'attaque sous Android s'agrandit, avec les vidéos. Youpi… Une faille critique touche le fonctionnement d'Android media framework – l'API qui permet aux applications de lire les vidéos – lorsqu'utilisé avec le format de compression HEVC. Cette faille critique (CVE-2019-2107) permet alors d'exécuter du code arbitraire sur le smartphone cible.

Une simple vidéo peut permettre d'injecter du code malicieux sur les smartphones Android

Tout ce que l'attaquant doit faire, c'est d'inciter sa victime à  lire une vidéo spécialement modifiée via le lecteur de vidéos natif d'Android. Il peut alors avec un payload, obtenir une élévation de privilèges, puis le contrôle total de l'appareil. Google est au courant de cette faille, qui touche toutes les versions d'Android 7.0 et ultérieures et propose même un patch de sécurité depuis le début du mois.

Mais des millions de smartphones concernés attendent encore de recevoir ce patch – poussé comme toujours plus ou moins vite en fonction des marques. Pour ne rien arranger, un développeur Android, Marcin Kozlowski, a mis en ligne une démonstration de faisabilité (ce que les anglo-saxons appellent “proof of concept”) sur GitHub. Il proposes sur son compte plusieurs fichiers qui provoquent le crash des smartphones Android.

Ainsi que des explications… une conjonction d'informations qui devrait faciliter la tâche de potentiels hackers souhaitant exploiter cette faille pour injecter du code arbitraire sur des smartphones-cible. Le blog The Hacker News précise néanmoins que pour l'attaque fonctionne, il faut que le fichier vidéo soit ouvert tel quel : les messageries comme WhatsApp et Facebook Messenger compressent systématiquement les vidéos, ce qui distord leur code malicieux.

Lire également : ce spyware des services secrets russes se cache dans de faux APK de Pornhub et Google Play

Pour se protéger, il y a donc deux conseil : d'abord mettre à jour votre smartphone dès qu'un patch de sécurité sera disponible. A fortiori si vous voyez dans les notes de version que cette mise à jour corrige la faille CVE-2019-2107. L'autre c'est de ne jamais, en attendant, télécharger et ouvrir des vidéos de sources inconnues – hors de WhatsApp et Facebook Messenger.

Source : The Hacker News

Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Elon Musk prépare-t-il enfin le fameux “Tesla Phone” avec Starlink intégré ?

Elon Musk ne compte pas s’arrêter aux fusées et à l’internet par satellite. SpaceX envisagerait de créer son propre smartphone, connecté directement à Starlink. L’appareil permettrait de se passer totalement…

Amazon Prime Video : voici les nouveaux films et séries en février 2026

Amazon a révélé la liste des films et séries qui rejoignent le catalogue de son service de streaming en février 2026. Et comme tous les mois, nous vous faisons un…

L’excellent Samsung Galaxy S25 est 400 € moins cher grâce à ces 3 offres cumulables !

Les promotions des soldes sont maintenant terminées, mais Carrefour a décidé de jouer les prolongations avec une offre irrésistible sur le Galaxy S25. Normalement en vente à 899 €, vous…

La matière noire est-elle encore insaisissable ? Cette particule « impossible » venue de l’espace en serait la clé

Les scientifiques ont détecté en 2023 une particule « impossible ». Sa charge énergétique est si extrême qu’elle bouleverse les modèles établis. Pour tenter de l’expliquer, les chercheurs avancent une hypothèse ambitieuse….

Orange TV accueille de nouvelles chaînes et ça devrait ravir les amateurs de sport

Orange TV change sa numérotation et en profite pour intégrer de nouvelles chaînes dans son offre. Les suiveurs de la Ligue 1 ou des JO d’hiver sont particulièrement bien servis. …

TV

Spotify s’attaque à Amazon avec un pari étonnant

Spotify ne se contente plus de la musique et des podcasts. La plateforme prépare une incursion surprenante sur un terrain que l’on pensait réservé à Amazon. Spotify a démarré l’année…

Pourquoi l’écran de l’iPhone Fold pourrait être plus résistant et durable que celui des smartphones pliables de Samsung

L’iPhone Fold pourrait être équipé d’un film d’écran plus performant que ce que propose Samsung avec ses propres smartphones pliables. Mais un tel composant a aussi un coût plus élevé. …

Google Photos : grâce à ce raccourci, fini la galère pour retrouver les photos stockées sur votre smartphone

Si retrouver les photos et vidéos sauvegardées directement sur votre téléphone s’apparente à un parcours du combattant, ce nouveau raccourci au sein de Google Photos devrait vous faciliter la vie….

Xiaomi : cet objectif externe révolutionnaire pourrait bientôt transformer votre smartphone en appareil photo pro

Les smartphones Xiaomi figurent parmi les meilleurs photophones du marché actuellement. Et la marque chinoise pourrait bientôt mettre la barre encore plus haut. Non pas avec un nouveau smartphone ou…

Cette mise à jour fausse l’affichage de batterie sur la Galaxy Watch 5 Pro

La dernière mise à jour pour montres connectées Samsung ne se passe pas sans accroc. Sur la Galaxy Watch 5 Pro, l’indicateur de batterie devient imprécis. Un simple rechargement peut…