Espace membre :
flechePublicité

Faille USSD : les terminaux Samsung ne sont pas les seuls touchés

Partager cette actu
La faille de sécurité initialement liée à certains terminaux Samsung, qui permet leur réinitialisation aux paramètres d'usine via un code USSD, pourrait toucher des smartphones d'autres marques selon l'expert en sécurité ayant révélé le problème. Le problème viendrait de mises à jour qui tarderaient à arriver sur les terminaux.

Android malware ver worm sq gb logo
Présentée par Ravi Borgaonkar à la conférence Ekoparty mardi, la manipulation a permis à l'expert en sécurité de réinitialiser un Samsung Galaxy S III en consultant un lien renvoyant vers un code USSD spécifique. D'apparence, la surcouche logicielle TouchWiz et le navigateur par défaut d'Android semblent faire partie des raisons qui rendent cet exploit possible : TouchWiz facilite son activation en autorisant automatiquement le lancement du code USSD, sans action supplémentaire de la part de l'utilisateur.

Néanmoins, depuis mardi, Ravi Borgaonkar a donné des informations complémentaires au site Security Watch, expliquant avoir découvert la faille il y a plusieurs mois et l'avoir révélé aux constructeurs et opérateurs en juin dernier. Le principal problème vient du fait que peu d'entre eux l'ont patché : l'expert cite Google et Samsung parmi les bons élèves, ce qui sous-entend que les terminaux achetés directement chez ces constructeurs sont normalement protégés. La firme sud-coréenne a d'ailleurs publié un communiqué expliquant que le Galaxy S III a déjà bénéficié d'un correctif, et encourage ses possesseurs à mettre leur appareil à jour. Un patch pour le Galaxy S II est actuellement sur les rails.

« J'ai décidé de rendre la faille publique parce que tout le monde la connaît mais ne fait rien depuis des mois » a déclaré Ravi Borgaonkar. « C'est le devoir des distributeurs de proposer des appareils qui sont sûrs pour tous. »

Une page de test et un début de solution

Sur Twitter, Ravi Borgaonkar propose un lien permettant de tester son terminal Android pour savoir s'il est à risque. « Si vous voyez votre IMEI, vous devez mettre à jour votre appareil » explique l'expert. Ce test, disponible à l'adresse http://www.isk.kth.se/~rbbo/testussd.html – il faut s'y rendre depuis un smartphone – a permis à des mobinautes de trouver la faille sur des smartphones HTC One X et One XL, notamment. Un HTC Desire sous Cyanogen Mod affiche également son numéro IMEI une fois le lien test activé.

Ravi Borgaonkar conseille non sans une pointe d'humour aux possesseurs d'un terminal à risque de se « déconnecter d'Internet ». L'expert conseille également l'installation de l'application TelStop de Collin Mulliner, déployée en urgence et destinée à bloquer les attaques par USSD. Une solution palliative en attendant que les opérateurs et les fabricants de mobiles comblent concrètement la faille eux-mêmes.

Vous aimerez aussi

Envoyer par mail Envoyer par mail
à partir de
598,99 €
à partir de
110,40 €
à partir de
79,95 €
Chargement des commentaires...
( les afficher maintenant )

flechePublicité

Les bons plans !

Partenaire Clubic.com

Top logiciels

Windows Live Messenger
Windows Live Messenger (ex MSN Messenger) disponible en téléchargement sur Clubic !
MSN Messenger
La messagerie instantanée selon Microsoft
Yahoo Messenger
Yahoo Messenger 11 Windows : Le client de messagerie VoIP gratuit signé Yahoo !
Windows Essentials 2012
Windows Essentials enfin en version 2012 !
ManyCam
ManyCam : Ajouter des effets spéciaux à votre WebCam !
Messenger Plus! Live
Messenger Plus : Ajouter des fonctionnalités intéressantes à MSN Messenger 2011 !

Partenaire Clubic.com

flechePublicité

BE GEEK ! Avec Clubic Logo

flechePublicité