Android : une simple vidéo permet de pirater des millions de smartphones

Une simple vidéo permet de pirater des millions de smartphones Android. Le problème vient d'une faille dans le framework Android Media. Google propose un patch depuis début juillet, mais des millions de smartphones restent vulnérables. D'autant plus qu'un développeur propose des fichiers vidéos vérolés qui montrent cette faille en action.

vidéo malware Android
Pixabay + Phonandroid

Joie et confettis ! La famille des vecteurs d'attaque sous Android s'agrandit, avec les vidéos. Youpi… Une faille critique touche le fonctionnement d'Android media framework – l'API qui permet aux applications de lire les vidéos – lorsqu'utilisé avec le format de compression HEVC. Cette faille critique (CVE-2019-2107) permet alors d'exécuter du code arbitraire sur le smartphone cible.

Une simple vidéo peut permettre d'injecter du code malicieux sur les smartphones Android

Tout ce que l'attaquant doit faire, c'est d'inciter sa victime à  lire une vidéo spécialement modifiée via le lecteur de vidéos natif d'Android. Il peut alors avec un payload, obtenir une élévation de privilèges, puis le contrôle total de l'appareil. Google est au courant de cette faille, qui touche toutes les versions d'Android 7.0 et ultérieures et propose même un patch de sécurité depuis le début du mois.

Mais des millions de smartphones concernés attendent encore de recevoir ce patch – poussé comme toujours plus ou moins vite en fonction des marques. Pour ne rien arranger, un développeur Android, Marcin Kozlowski, a mis en ligne une démonstration de faisabilité (ce que les anglo-saxons appellent “proof of concept”) sur GitHub. Il proposes sur son compte plusieurs fichiers qui provoquent le crash des smartphones Android.

Ainsi que des explications… une conjonction d'informations qui devrait faciliter la tâche de potentiels hackers souhaitant exploiter cette faille pour injecter du code arbitraire sur des smartphones-cible. Le blog The Hacker News précise néanmoins que pour l'attaque fonctionne, il faut que le fichier vidéo soit ouvert tel quel : les messageries comme WhatsApp et Facebook Messenger compressent systématiquement les vidéos, ce qui distord leur code malicieux.

Lire également : ce spyware des services secrets russes se cache dans de faux APK de Pornhub et Google Play

Pour se protéger, il y a donc deux conseil : d'abord mettre à jour votre smartphone dès qu'un patch de sécurité sera disponible. A fortiori si vous voyez dans les notes de version que cette mise à jour corrige la faille CVE-2019-2107. L'autre c'est de ne jamais, en attendant, télécharger et ouvrir des vidéos de sources inconnues – hors de WhatsApp et Facebook Messenger.

Source : The Hacker News

Réagissez à cet article !

Demandez nos derniers articles !

Disney+ : voici la liste des nouveaux films et séries à venir en avril 2026

Avril est arrivé et Disney+ nous offre un catalogue particulièrement riche. Un programme dense qui mêle grands classiques du cinéma, pépites d’animation et retours de séries cultes. La plateforme nous…

Amazon Prime Video : voici les nouveaux films et séries en avril 2026

Avril est arrivé et Disney+ nous offre un catalogue particulièrement riche. Un programme dense qui mêle grands classiques du cinéma, pépites d’animation et retours de séries cultes. La plateforme nous…

Cette plateforme crypto vient de se faire voler des centaines de millions de dollars en plein 1er avril

Une plateforme crypto a été victime d’une cyberattaque le 1er avril. Des centaines de millions de dollars ont été volés en quelques heures. Ce n’était pas une blague de poisson…

Ryzen 7 9800X3D : avec 167 € de moins, l’excellent processeur gaming devient beaucoup plus abordable

Processeur polyvalent, mais surtout très apprécié des gamers, l’AMD Ryzen 7 9800X3D voit son prix chuter de plus de 30% grâce à une double réduction, dont un code promo exclusif….

TV Samsung : une avalanche de nouveautés déboule avec la dernière mise à jour Tizen OS

Une mise à jour majeure du système d’exploitation développé par Samsung pour les Smart TV est en train d’être déployée sur davantage de téléviseurs compatibles. Au-delà de faire passer l’OS…

TV

Après la PS5, le prix de la Switch 2 va augmenter, c’est inévitable

Il ne fait que peu de doutes que Nintendo va augmenter le prix de sa Switch 2 prochainement. Un ancien cadre de l’entreprise estime qu’une hausse est inévitable étant donné…

AAWireless Two+ : grosse baisse de prix sur l’adaptateur Android Auto et CarPlay

Le boîtier AAWireless Two+, le premier de la marque à être compatible avec Android Auto et Apple CarPlay fait l’objet d’une remise de 15%. Il passe ainsi à 50,99 €…

ChatGPT veut devenir le point de départ de toutes vos tâches numériques, ce plan en est la preuve

OpenAI ne veut plus seulement répondre à vos questions. La société vient de publier une feuille de route qui révèle une ambition bien plus grande. ChatGPT pourrait bientôt gérer l’ensemble…

IA

Test Hisense U7Q Pro : cette télé est faite pour le gaming et ça se voit

Face au célèbre C89K de TCL, la U7Q Pro de Hisense est certainement l’un des adversaires les plus sérieux. Télévision mini-LED la plus abordable dans le catalogue actuel de la…

Les Google Pixel 10 sont enfin compatibles avec cet émulateur de jeux PC sur Android super prometteur

Il existe plusieurs émulateurs de jeux PC sur Android, mais l’un d’entre eux risque de sortir du lot et il devrait vous intéresser, surtout si vous êtes le propriétaire d’un Google…