Un bug de Google Camera permet aux applications d’enregistrer des vidéos à l’insu de l’utilisateur

@journalduhack

Une faille de sécurité trouvée dans Google Camera permettrait aux autres applications installées sur le smartphone, d’enregistrer des vidéos sans l’autorisation de l’utilisateur. La vulnérabilité toucherait également l’application Samsung Camera.

Les applications qui accèdent au stockage de l’appareil dans le viseur

L’équipe de chercheurs de Checkmarx qui a déniché cette faille, a analysé l’application appareil photo du Google Pixel et découvert que plusieurs éléments permettant de faire communiquer plusieurs briques logicielles entre elles (les Intents), pouvaient être combinés par des applis tierces pour manipuler l’appareil photo du smartphone afin d’enregistrer des vidéos ou de capturer des images.

Des permissions spécifiques sont en principe nécessaires aux applications pour qu’elles soient en mesure d’accéder à l’appareil photo et de capturer des photos et des vidéos. Mais l’équipe de Checkmarx a découvert que les applis qui ont l’autorisation d’accéder au stockage de l’appareil, peuvent également utiliser certains Intents de l’application appareil photo, sans l’autorisation de l’utilisateur.

Ils expliquent ainsi que les applications malicieuses qui ont accès au stockage de l’appareil peuvent non seulement accéder aux photos et vidéos stockées sur l’appareil, mais peuvent désormais utiliser cette nouvelle méthode pour prendre des photos et des vidéos de l’utilisateur et le localiser à l’aide des coordonnées GPS intégrées dans les données EXIF des photos et des vidéos enregistrées.

Une faille corrigée depuis cet été

Pour montrer l’importance de leur découverte, les chercheurs ont créé une fausse appli qui, comme de très nombreuses applications, peut demander l’accès au stockage de l’appareil pour fonctionner.

Sous couvert d’une application météo, leur création a silencieusement envoyé des photos, vidéos et des enregistrements d’appels vers l’un de leurs serveurs de démonstration.

Les auteurs de cette trouvaille ont alerté Google de leur découverte dès le 4 juillet. Google a ensuite confirmé l’importance de la faille et indiqué qu’elle touchait également l’application Camera d’autres marques, dont Samsung.

Une mise à jour corrective a été publiée fin juillet sur le Play Store pour l’ensemble des applications touchées.

 

Source : 01net

Share This Article
Leave a Comment