Google exhorte Samsung d’arrêter de menacer la sécurité d’Android en touchant au noyau Linux

Google Project Zéro affirme que les efforts de Samsung pour renforcer la sécurité sur les smartphones Galaxy les exposent en réalité à davantage de failles de sécurité. Le problème, selon les chercheurs, ce sont surtout les modifications du noyau Linux d'Android, qui menacent la sécurité du système d'exploitation.

Samsung Galaxy

“Le code du noyau Linux est parfois rigide – et les modification de son code de base, en particulier dans un fort qui n'est pas vérifié en amont, peut facilement introduire des problèmes subtils, même lors que ces modifications avaient pour but d'implémenter des fonctionnalités de ‘sécurité'”, explique le chercheur en cybersécurité Jann Horn. Le Google Project Zero détaille dans une longue analyse, les implications de certaines modifications du kernel réalisées par certains constructeurs, notamment Samsung.

A départ, l'auteur s'était intéressé à un bug débouchant à une corruption mémoire du noyau Android de la ROM du Galaxy A50. Mais aussi au fait qu'une seconde vulnérabilité, corrigée de longue date dans d'autres versions d'Android en amont – mais pas dans le kernel Android des smartphones Samsung – contribue à rendre le premier bug exploitable par des pirates. Les constructeurs ont en effet l'habitude de modifier le noyau Android pour l'adapter à divers modèles de smartphones.

Le problème, c'est que les vendeurs modifient souvent directement le kernel, plutôt que de se contenter du Hardware Abstraction Layer (HAL) qui permet de limiter l'impact d'éventuelles failles de sécurité débouchant de modifications propres à l'appareil. Or, le bug débouchant sur une corruption mémoire découlait paradoxalement d'une tentative de Samsung de renforcer la sécurité. Le bug a entre-temps été patché, mais la question que pose le chercheur c'est de savoir comment, dans ce contexte, réduire la surface d'attaques pour de potentiels pirates.

“Je crois que les modifications du noyau spécifiques à l'appareil feraient mieux d'être soit déplacées en amont ou dans les drivers de l'espace utilisateur, où ils peuvent être implémentés dans des langages de programmation plus simples et/ou sandboxés, et qu'en même temps ils ne pourront pas compliquer les mises à jour vers des versions plus récentes du kernel”, conclut le chercheur.

Lire également : Samsung n'est pas obligé de déployer les mises à jour de sécurité Android sur les smartphones plus anciens

L'analyse du chercheur et ses implications sont assez complexes, mais si vous souhaitez aller plus loin, nous vous recommandons la lecture du post (en Anglais) de Jann Horn sur le blogpost du Project Zero.

Source : Google Project Zero


Réagissez à cet article !

Demandez nos derniers articles !

Vous rêviez d’un MMO Le Seigneur des Anneaux ? Le jeu d’Amazon est annulé

On le sentait venir, c’est désormais confirmé : Amazon a abandonné son projet de développer un MMO dans l’univers du Seigneur des Anneaux. Un autre jeu pourrait toutefois voir le…

ChatGPT victime d’un piratage, OpenAI appelle ses utilisateurs sur Mac à mettre à jour l’application

OpenAI a confirmé avoir été la cible d’une cyberattaque cette semaine, cherchant à récolter les données personnelles des utilisateurs. Au final, plus de peur que de mal, mais la firme…

IA

Ninja brade son four à pizza avec cette double promotion : à vous les pizzas faites maison !

Vous connaissez Ninja pour ses airfryers au rapport qualité-prix imbattable, mais saviez-vous que le géant américain propose aussi de quoi préparer de délicieuses pizzas ? Normalement en vente à 379,99…

Forza Horizon 6 : vous devez absolument mettre à jour cette application pour jouer au jeu sur Windows 11

Playground Games, le studio développeur de Forza Horizon 6, vient de dévoiler une information de taille pour tous les joueurs PC. En effet, le jeu ne fonctionnera pas correctement tant…

Votre smartphone Samsung va bientôt s’assurer que vous ne ratiez aucune notification importante

Plusieurs lignes de code retrouvées au sein de One UI 9 laissent penser que Samsung travaille sur un système pour ne plus rater aucun notification. Pour cela, le géant coréen…

L’App Store tel qu’on le connaît pourrait bientôt disparaître à cause de l’IA, voici pourquoi

Apple avait récemment pris des mesures sévères contre certaines applications IA sur l’App Store. Un rapport révèle que la firme envisage désormais le mouvement inverse. La boutique d’applications de l’iPhone…

Windows 11 : Microsoft veut en finir avec les drivers défectueux qui mettent à genoux votre PC

Microsoft a annoncé la mise en place d’un nouveau programme censé résoudre l’un de pires problèmes de Windows 11. En effet, ce dernier vise à mettre fin au déploiement de…

Netflix va diffuser des films d’animation générés par IA

Netflix a créé un nouveau studio en interne, INKubator, dont la mission est de produire des courts-métrages animés à l’aide de l’IA générative. Si une partie du public opère une…

Galaxy Tab S11 Ultra 5G : avec 450 € de réduction, la tablette haut de gamme de Samsung est à son prix le plus bas pour quelques heures encore !

La tablette premium de Samsung vous fait de l’oeil, mais vous hésitez à sauter le pas ? La version 5G de la Galaxy Tab S11 Ultra est actuellement à prix…

HONOR confirme la date de sortie de son Robot Phone et dévoile un partenariat inattendu

Le HONOR Robot Phone n’était jusqu’ici qu’une promesse de salon. La marque vient de lui fixer une date de sortie concrète. Et elle s’est offert un partenaire de poids pour…