Sécurité : la faille Stagefright de retour, 36% des utilisateurs Android menacés

 

Corrigée à la fois du côté de Google et des constructeurs, la faille Stagefright qui avait fait tant parler d'elle l'été dernier fait son grand retour. Un nouvel exploit du nom de Metaphor vient d'être mis au point et menace pas moins de 36% des utilisateurs Android.

StageFright

Alors que Google semblait avoir fait le nécessaire pour protéger les utilisateurs de la faille Stagefright puis de Stagefright 2.0, il semblerait que toutes les versions de l'OS n'aient pas encore été patchées à 100%. Les chercheurs de NorthBit viennent de mettre au point un nouvel exploit du nom de Metaphor destiné à pirater les appareil tournant sous les versions 2.2, 4.0, 5.0 et 5.1 d'Android.

Un exploit qui permet de contourner l'espace d'adressage (ASLR), processus permettant de protéger la mémoire présent sur les versions 5.0 et 5.1 mais pas sur les versions 2.2. et 4.0. Ceci dit, sachant que 36% des terminaux du parc tournent encore sous Lollipop, c'est plutôt effrayant.

Concrètement, Stagefright est une bibliothèque logicielle écrite en C++ incluse au sein de l'OS de Google. Elle est susceptible d'être exploitée par l'envoi d'un message contenant un fichier vidéo codé de façon à activer un code malveillant lors de sa réception. De son côté, Stagefright 2.0 permet de faire la même chose mais avec des fichiers MP3 et MP4.

En exploitant de nouveau cette faille par le biais de Metaphor, les chercheurs de NorthBit sont parvenus à obtenir un accès complet aux fichiers de l'appareil de façon à pouvoir les copier et les supprimer à leur guise ainsi qu'à la caméra et au microphone. Un hack susceptible d'être réalisé sur des millions de smartphones. NorthBit déclare d'ailleurs que la faille Stagefright est la « pire jamais découverte » sur Android.

Le hack a été testé avec succès sur le Nexus 5, le HTC One, le Samsung Galaxy S5 et le LG G3. Dans la vidéo de démonstration ci-dessous, vous pouvez observer l'attaque en temps réel sur le Nexus 5.

https://youtu.be/I507kD0zG6k



Abonnez-vous gratuitement à la newsletter
Chaque jour, le meilleur de Phonandroid dans votre boite mail !
Réagissez à cet article !
Demandez nos derniers articles !
kaspersky smartphone
Kaspersky va lancer un smartphone “impossible à pirater”

Kaspersky Lab est en train de développer un smartphone présenté comme “impossible à pirater”, selon le PDG de la firme Eugène Kaspersky. La firme semble désormais mettre toute son énergie dans de nouvelles initiatives autour de la vie privée et…

top 200 pires mots passe 2020
Voici le top 200 des pires mots de passe de 2020

Le top 200 des pires mots de passe de l’année 2020 est désormais disponible. Comme tous les ans, l’indémodable 123456 arrive en tête du classement. Parmi les thématiques favorites des internautes, on trouve le divertissement, les grossièretés, les prénoms ou les suites de chiffres….

tesla powerwall faille
Tesla : une importante faille de sécurité menace les batteries Powerwall

Des chercheurs en sécurité informatique ont détecté une faille de sécurité importante dans le Tesla Backup Gateway, le système qui gère les connexions au réseau des Powerwall, les batteries de stockage d’énergie domestiques du constructeur. En 2015, Tesla a lancé…

carte sim arnaque
Elle se fait pirater sa carte SIM et perd 17 000 €

Un pirate a réussi à pirater la carte SIM d’une utilisatrice à de multiples reprises, interceptant à sa place les SMS de double authentification. Malgré de nombreuses tentatives pour stopper le processus, le hacker a réussi à voler 17 000…