{"id":688277,"date":"2023-04-14T06:25:51","date_gmt":"2023-04-14T08:25:51","guid":{"rendered":"https:\/\/teknomers.com\/fr\/vulnerabilites-graves-dandroid-et-de-novi-survey-sous-exploitation-active\/"},"modified":"2023-04-14T06:25:54","modified_gmt":"2023-04-14T08:25:54","slug":"vulnerabilites-graves-dandroid-et-de-novi-survey-sous-exploitation-active","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/vulnerabilites-graves-dandroid-et-de-novi-survey-sous-exploitation-active\/","title":{"rendered":"Vuln\u00e9rabilit\u00e9s graves d&#8217;Android et de Novi Survey sous exploitation active"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 mobile \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis a <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/04\/13\/cisa-adds-two-known-exploited-vulnerabilities-catalog\" target=\"_blank\">ajout\u00e9e<\/a> deux vuln\u00e9rabilit\u00e9s \u00e0 son catalogue de vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV), sur la base de preuves d&#8217;exploitation active.<\/p>\n<p>Les deux d\u00e9fauts sont \u00e9num\u00e9r\u00e9s ci-dessous &#8211;<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-20963\" target=\"_blank\"><strong>CVE-2023-20963<\/strong><\/a>  (Score CVSS\u00a0: 7,8) &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;escalade des privil\u00e8ges du cadre Android<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-29492\" target=\"_blank\"><strong>CVE-2023-29492<\/strong><\/a>  (Score CVSS\u00a0: \u00e0 d\u00e9terminer) &#8211; Vuln\u00e9rabilit\u00e9 de d\u00e9s\u00e9rialisation non s\u00e9curis\u00e9e de Novi Survey<\/li>\n<\/ul>\n<p>&#8220;Android Framework contient une vuln\u00e9rabilit\u00e9 non sp\u00e9cifi\u00e9e qui permet une \u00e9l\u00e9vation des privil\u00e8ges apr\u00e8s la mise \u00e0 jour d&#8217;une application vers un SDK cible sup\u00e9rieur sans privil\u00e8ges d&#8217;ex\u00e9cution suppl\u00e9mentaires n\u00e9cessaires&#8221;, CISA <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">a dit<\/a> dans un avis pour CVE-2023-20963.<\/p>\n<p>Google, dans son Android Security Bulletin mensuel de mars 2023, <a rel=\"nofollow noopener\" href=\"https:\/\/source.android.com\/docs\/security\/bulletin\/2023-03-01\" target=\"_blank\">reconnu<\/a> &#8220;il y a des indications que CVE-2023-20963 pourrait faire l&#8217;objet d&#8217;une exploitation limit\u00e9e et cibl\u00e9e.&#8221;<\/p>\n<p>Le d\u00e9veloppement intervient alors que le site d&#8217;actualit\u00e9s technologiques Ars Technica <a rel=\"nofollow noopener\" href=\"https:\/\/arstechnica.com\/information-technology\/2023\/03\/android-app-from-china-executed-0-day-exploit-on-millions-of-devices\/\" target=\"_blank\">divulgu\u00e9<\/a> \u00c0 la fin du mois dernier, des applications Android sign\u00e9es num\u00e9riquement par la soci\u00e9t\u00e9 chinoise de commerce \u00e9lectronique Pinduoduo ont militaris\u00e9 la faille pour prendre le contr\u00f4le des appareils et voler des donn\u00e9es sensibles, citant une analyse de la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 mobile Lookout. <\/p>\n<p>Parmi les principales fonctionnalit\u00e9s de l&#8217;application contenant des logiciels malveillants, citons le gonflement du nombre d&#8217;utilisateurs actifs quotidiens et d&#8217;utilisateurs actifs mensuels de Pinduoduo, la d\u00e9sinstallation d&#8217;applications concurrentes, l&#8217;acc\u00e8s aux notifications et aux informations de localisation, et l&#8217;emp\u00eachement d&#8217;\u00eatre d\u00e9sinstall\u00e9.<\/p>\n<p>CNN, dans un <a rel=\"nofollow noopener\" href=\"https:\/\/edition.cnn.com\/2023\/04\/02\/tech\/china-pinduoduo-malware-cybersecurity-analysis-intl-hnk\/index.html\" target=\"_blank\">rapport de suivi<\/a> publi\u00e9 plus t\u00f4t ce mois-ci, a d\u00e9clar\u00e9 qu&#8217;une analyse de la version 6.49.0 de l&#8217;application a r\u00e9v\u00e9l\u00e9 un code con\u00e7u pour obtenir une escalade des privil\u00e8ges et m\u00eame suivre l&#8217;activit\u00e9 des utilisateurs sur d&#8217;autres applications d&#8217;achat.<\/p>\n<p>Les exploits ont permis \u00e0 l&#8217;application malveillante d&#8217;acc\u00e9der aux contacts, aux calendriers et aux albums photo des utilisateurs sans leur consentement et ont demand\u00e9 un &#8220;grand nombre d&#8217;autorisations au-del\u00e0 des fonctions normales d&#8217;une application d&#8217;achat&#8221;, a d\u00e9clar\u00e9 la cha\u00eene d&#8217;information.<\/p>\n<p>Il convient de souligner que Google <a rel=\"nofollow noopener\" href=\"https:\/\/techcrunch.com\/2023\/03\/20\/google-flags-apps-made-by-popular-chinese-e-commerce-giant-as-malware\/\" target=\"_blank\">suspendu<\/a> L&#8217;application officielle de Pinduoduo sur le Play Store en mars, citant des logiciels malveillants identifi\u00e9s dans les &#8220;versions hors Play&#8221; du logiciel.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Ma\u00eetrisez l&#8217;art de la collecte de renseignements sur le dark web<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Apprenez l&#8217;art d&#8217;extraire des informations sur les menaces du dark web &#8211; Rejoignez ce webinaire dirig\u00e9 par des experts\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/web-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Cela dit, on ne sait toujours pas comment ces fichiers APK ont \u00e9t\u00e9 sign\u00e9s avec la m\u00eame cl\u00e9 utilis\u00e9e pour signer l&#8217;application Pinduoduo l\u00e9gitime.  Cela indique soit une fuite cl\u00e9, le travail d&#8217;un initi\u00e9 voyou, un compromis du pipeline de construction de Pinduoduo, soit une tentative d\u00e9lib\u00e9r\u00e9e de la soci\u00e9t\u00e9 chinoise de distribuer des logiciels malveillants.<\/p>\n<p>La deuxi\u00e8me vuln\u00e9rabilit\u00e9 ajout\u00e9e au catalogue KEV concerne une vuln\u00e9rabilit\u00e9 de d\u00e9s\u00e9rialisation non s\u00e9curis\u00e9e dans le logiciel Novi Survey qui permet \u00e0 des attaquants distants d&#8217;ex\u00e9cuter du code sur le serveur dans le contexte du compte de service.<\/p>\n<p>Le probl\u00e8me, qui affecte les versions de Novi Survey ant\u00e9rieures \u00e0 8.9.43676, \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/novisurvey.net\/blog\/novi-survey-security-advisory-apr-2023.aspx\" target=\"_blank\">adress\u00e9<\/a> par le fournisseur bas\u00e9 \u00e0 Boston plus t\u00f4t cette semaine, le 10 avril 2023. On ne sait actuellement pas comment la faille est exploit\u00e9e dans des attaques r\u00e9elles.<\/p>\n<p>Pour contrer les risques pos\u00e9s par les vuln\u00e9rabilit\u00e9s, il est conseill\u00e9 aux agences du Federal Civilian Executive Branch (FCEB) aux \u00c9tats-Unis d&#8217;appliquer les correctifs n\u00e9cessaires d&#8217;ici le 4 mai 2023.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/severe-android-and-novi-survey.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 mobile \/ Cybermenace La Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis a ajout\u00e9e deux vuln\u00e9rabilit\u00e9s \u00e0 son catalogue de vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV), sur la base de preuves d&#8217;exploitation active. Les deux d\u00e9fauts sont \u00e9num\u00e9r\u00e9s ci-dessous &#8211; CVE-2023-20963 (Score CVSS\u00a0: 7,8) &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;escalade des privil\u00e8ges du cadre Android CVE-2023-29492 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":688278,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[9261,4168,4158,4165,4161,32891,7929,5106,4157,4159,4171,4170,4167,4160,4163,4162,108789,4172,4169,367,16667,4166,4164,12365],"class_list":["post-688277","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-active","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dandroid","tag-exploitation","tag-graves","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-novi","tag-securite-informatique","tag-securite-internet","tag-sous","tag-survey","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-vulnerabilites"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/688277","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=688277"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/688277\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/688278"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=688277"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=688277"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=688277"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}