Les DRM Google Widevine utilisées par Netflix pour protéger ses vidéos ont été crackées

Les DRM Google Widevine L3 utilisées par Netflix pour protéger ses vidéos sur les smartphones Android, ont été crackées. Le chercheur en sécurité David Buchanan annonce en effet être parvenu à contourner ce protocole pour capturer le flux vidéo MPEG-CENC via une attaque bien documentée. Les DRM Widevine  L3, moins sécurisées que les DRM L1, sont utilisées par Netflix sur certains smartphones incompatibles avec des solutions de sécurité moins vulnérables pour chiffrer les flux jusqu'en 720p.

Les DRM de Netflix ont été piratées

On ne parle plus très souvent de DRM – ces protections utilisées par les plateformes de contenus comme Netflix pour protéger leurs vidéos. Et pour cause : depuis quelques années leur sécurité est rarement contournée par les chercheurs en sécurité et hackers de tous poils. Pourtant, comme le rapporte Android Police, le chercheur en sécurité David Buchanan vient de parvenir à craquer le protocole Google Widevine L3 – une solution gratuite et clé en main de DRM fournie par la firme aux éditeurs souhaitant protéger les contenus de leurs applications dans l'écosystème Android. Et utilisée par de nombreuses applications, dont Netflix – aux côtés de déclinaisons du protocole, tel le Widevine L1, plus sécurisées.

Le protocole de DRM utilisé par Netflix a été cracké par un chercheur

Ces protocoles de DRM sont l'une des raisons pour lesquelles certains smartphones ne peuvent lire des vidéos Netflix en 1080p, par exemple le OnePlus 5T et des versions antérieures du smartphone. Le Widevine L3 chiffre en effet les flux vidéos Netflix jusqu'en 720p. La raison pour laquelle Netflix l'utilise encore, c'est qu'il permet à son application de rester compatible avec une vaste gamme de smartphones. Le protocole L1 suppose en effet qu'un composant sécurisé soit installé sur le smartphone dès l'usine. Tandis que le L3 suppose simplement que le bootloader soit verrouillé.

Lire aussi : des comptes Netflix piratés sont vendus à moins de 3 euros sur internet

David Buchanan explique avec effarement, tout en donnant quelques détails techniques, que son attaque était “étonnamment triviale à mettre en place” et ne lui a demandé “que quelques soirées de travail”. Il explique dans un tweet que le problème vient de leur implémentation du chiffrement AES-128 bits qui est vulnérable aux attaques – bien documentées – de type Differential Fault Analysis (DFA). Pour faire simple, c'est un type d'attaque qui se base sur la comparaison entre le flux chiffré et le flux déchiffré (c'est évidemment un peu plus complexe, avec injection d'erreurs – ce type d'attaque est néanmoins bien documentée sur plusieurs sites comme Quarkslab pour les plus curieux d'entre vous).

Via cette technique le chercheur est ainsi parvenu à obtenir la clé de chiffrement d'origine : il n'a plus alors qu'à déchiffrer le flux vidéo ffmpeg à la volée avec cette clé pour capturer ce dernier et l'utiliser comme bon lui semble. Selon lui il s'agit d'une faille dans le design de cette protection “et non d'un bug”. Celle-ci pourrait être colmatée par des techniques de brouillage… au prix d'un impact accru sur les performances et donc l'autonomie de la batterie. Piqué dans sa curiosité, le chercheur compte désormais s'attaquer à la protection DRM Widevide L1 réputée plus sûre.


Réagissez à cet article !

Demandez nos derniers articles !

Vous ne retenez jamais le nom d’un film ou d’un acteur ? Cette appli est faite pour vous

Si Shazam permet d’identifier en quelques secondes n’importe quelle chanson, il manquait sur le Play Store un équivalent pour mettre un nom sur un film, un acteur ou une série….

Essayez cette invite dans ChatGTP et Gemini, le résultat est étonnant

Quand on demande à ChatGTP et Gemini de restaurer une image sans lui fournir de pièce jointe, l’IA invente un visuel de toutes pièces. Si les IA sont devenues des…

IA

Google Messages : cette option inédite va enfin vous sauver des messages gênants envoyés par mégarde

Google a instauré depuis quelques années déjà les réponses suggérées au sein de Google Messages. Pratiques puisqu’elles évitent d’avoir à trop se creuser la tête, elles possèdent toutefois un gros…

Plus besoin de ROM, cet émulateur transforme votre iPhone en Game Boy capable de lire les cartouches physiques

L’émulation sur iPhone vient de franchir un pas de géant. L’application Delta vient d’annoncer le support des cartouches physiques de Game Boy et Super Nintendo. Il faudra pour cela se…

Bradé à un tiers de son prix neuf, ce SUV électrique reste une affaire grâce à sa batterie

Le marché de l’électrique d’occasion réserve parfois de très belles affaires. Certains SUV premium s’affichent aujourd’hui à une fraction de leur prix de départ. Un test vient de révéler ce…

Nintendo Switch : le constructeur écope d’une amende record de 35 millions d’euros à cause du Joy-Con drift

Suite à la plainte de l’UFC-Que Choisir en 2020 mettant en lumière le problème de Joy-Con drift sur ses manettes de Switch, Nintendo vient de recevoir sa sentence de la…

Guerre des étoiles : le Grand Nuage de Magellan dépouille son cadet, mais le gagnant ne sera pas celui que vous croyez

Une erreur d’interprétation corrigée et c’est toutes nos certitudes qui s’en trouvent bouleversées.  On a longtemps cru que le Petit Nuage de Magellan, une galaxie naine, tournait sur lui-même. Mais…

Xiaomi Robot Vacuum S20 : ce code casse le prix de l’aspirateur qui chute à moins de 100€ !

L’aspirateur robot Xiaomi S20 est de retour à petit prix sur AliExpress. En cumulant la promotion avec le code PHDFRS11, il passe à 99,22€ seulement sachant qu’il est normalement en…

Le piratage en ligne pourrait valoir de sévères droits de douane à tout un pays

Le piratage en ligne devient désormais une affaire de diplomatie commerciale. Les États-Unis montent au créneau contre un pays jugé bien trop laxiste. La menace de représailles douanières plane désormais…

Resident Evil Veronica : Claire Redfield revient dans un remake angoissant

Le remake de Resident Evil : Code Veronica est officiel. L’occasion de découvrir les premières images de Claire Redfield dans un trailer énigmatique. L’ambiance promet d’être au rendez-vous. Capcom a…