{"id":171396,"date":"2022-05-28T07:42:19","date_gmt":"2022-05-28T09:42:19","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-trouve-des-bogues-critiques-dans-les-applications-preinstallees-sur-des-millions-dappareils-android\/"},"modified":"2022-05-28T07:42:24","modified_gmt":"2022-05-28T09:42:24","slug":"microsoft-trouve-des-bogues-critiques-dans-les-applications-preinstallees-sur-des-millions-dappareils-android","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-trouve-des-bogues-critiques-dans-les-applications-preinstallees-sur-des-millions-dappareils-android\/","title":{"rendered":"Microsoft trouve des bogues critiques dans les applications pr\u00e9install\u00e9es sur des millions d&#8217;appareils Android"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Quatre vuln\u00e9rabilit\u00e9s de gravit\u00e9 \u00e9lev\u00e9e ont \u00e9t\u00e9 divulgu\u00e9es dans un cadre utilis\u00e9 par les applications syst\u00e8me Android pr\u00e9install\u00e9es avec des millions de t\u00e9l\u00e9chargements.<\/p>\n<p>Les probl\u00e8mes, d\u00e9sormais r\u00e9solus par son d\u00e9veloppeur isra\u00e9lien MCE Systems, auraient potentiellement permis aux acteurs de la menace d&#8217;organiser des attaques \u00e0 distance et locales ou d&#8217;\u00eatre abus\u00e9s comme vecteurs pour obtenir des informations sensibles en profitant de leurs privil\u00e8ges syst\u00e8me \u00e9tendus.<\/p>\n<p>&#8220;Comme c&#8217;est le cas avec de nombreuses applications pr\u00e9install\u00e9es ou par d\u00e9faut fournies avec la plupart des appareils Android de nos jours, certaines des applications concern\u00e9es ne peuvent pas \u00eatre enti\u00e8rement d\u00e9sinstall\u00e9es ou d\u00e9sactiv\u00e9es sans obtenir un acc\u00e8s root \u00e0 l&#8217;appareil&#8221;, a d\u00e9clar\u00e9 l&#8217;\u00e9quipe de recherche Microsoft 365 Defender. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/05\/27\/android-apps-with-millions-of-downloads-exposed-to-high-severity-vulnerabilities\/\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 vendredi.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-gitlab\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/Fronton-un-botnet-IoT-russe-concu-pour-mener-des-campagnes.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Les faiblesses, qui vont de l&#8217;injection de commandes \u00e0 l&#8217;\u00e9l\u00e9vation locale des privil\u00e8ges, ont re\u00e7u les identifiants CVE-2021-42598, CVE-2021-42599, CVE-2021-42600 et CVE-2021-42601, avec des scores CVSS compris entre 7,0 et 8.9.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"249\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1653730939_334_Microsoft-trouve-des-bogues-critiques-dans-les-applications-preinstallees-sur.jpg\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Code d&#8217;exploitation de preuve de concept (POC) d&#8217;injection de commande<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"467\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1653730939_478_Microsoft-trouve-des-bogues-critiques-dans-les-applications-preinstallees-sur.jpg\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Injecter un code JavaScript similaire dans la WebView<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Les vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes et signal\u00e9es en septembre 2021 et rien ne prouve que les lacunes soient exploit\u00e9es \u00e0 l&#8217;\u00e9tat sauvage.<\/p>\n<p>Microsoft n&#8217;a pas divulgu\u00e9 la liste compl\u00e8te des applications qui utilisent le framework vuln\u00e9rable en question, qui est con\u00e7u pour offrir des m\u00e9canismes d&#8217;autodiagnostic pour identifier et r\u00e9soudre les probl\u00e8mes affectant un appareil Android.<\/p>\n<p>Cela signifiait \u00e9galement que le cadre disposait de larges autorisations d&#8217;acc\u00e8s, y compris celles de l&#8217;audio, de la cam\u00e9ra, de l&#8217;alimentation, de l&#8217;emplacement, des donn\u00e9es de capteur et du stockage, pour ex\u00e9cuter ses fonctions.  Coupl\u00e9 aux probl\u00e8mes identifi\u00e9s dans le service, Microsoft a d\u00e9clar\u00e9 qu&#8217;il pourrait permettre \u00e0 un attaquant d&#8217;implanter des portes d\u00e9rob\u00e9es persistantes et de prendre le contr\u00f4le.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Certaines des applications concern\u00e9es proviennent de grands fournisseurs de services mobiles internationaux tels que Telus, AT&amp;T, Rogers, Freedom Mobile et Bell Canada &#8211;<\/p>\n<p>De plus, Microsoft recommande aux utilisateurs de rechercher le package d&#8217;application &#8220;com.mce.mceiotraceagent&#8221; &#8211; une application qui peut avoir \u00e9t\u00e9 install\u00e9e par des ateliers de r\u00e9paration de t\u00e9l\u00e9phones mobiles &#8211; et de la supprimer des t\u00e9l\u00e9phones, si elle est trouv\u00e9e.<\/p>\n<p>Les applications sensibles, bien que pr\u00e9install\u00e9es par les fournisseurs de t\u00e9l\u00e9phonie, sont \u00e9galement disponibles sur le Google Play Store et auraient pass\u00e9 les contr\u00f4les de s\u00e9curit\u00e9 automatiques de la vitrine de l&#8217;application sans d\u00e9clencher de signal d&#8217;alarme, car le processus n&#8217;a pas \u00e9t\u00e9 con\u00e7u pour rechercher ces probl\u00e8mes. , chose qui a depuis \u00e9t\u00e9 rectifi\u00e9e.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/microsoft-finds-critical-bugs-in-pre.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Quatre vuln\u00e9rabilit\u00e9s de gravit\u00e9 \u00e9lev\u00e9e ont \u00e9t\u00e9 divulgu\u00e9es dans un cadre utilis\u00e9 par les applications syst\u00e8me Android pr\u00e9install\u00e9es avec des millions de t\u00e9l\u00e9chargements. Les probl\u00e8mes, d\u00e9sormais r\u00e9solus par son d\u00e9veloppeur isra\u00e9lien MCE Systems, auraient potentiellement permis aux acteurs de la menace d&#8217;organiser des attaques \u00e0 distance et locales ou d&#8217;\u00eatre abus\u00e9s comme vecteurs pour obtenir [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":171397,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8738,8361,14862,4168,5729,4158,4165,4161,429,21603,133,4157,4159,4171,4170,65,4167,8362,1610,4160,4163,4162,71157,4172,4169,60,1677,4166,4164],"class_list":["post-171396","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-android","tag-applications","tag-bogues","tag-comment-pirater","tag-critiques","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dappareils","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-microsoft","tag-millions","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-preinstallees","tag-securite-informatique","tag-securite-internet","tag-sur","tag-trouve","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/171396","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=171396"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/171396\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/171397"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=171396"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=171396"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=171396"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}