Dans la plus grande discrétion, Amazon a corrigé une faille grave de son application Photos

04 juillet 2022 à 10h10
5
sécurité faille vulnérabilité  #disc

En catimini, le géant Amazon a corrigé une faille d’importance au sein de son application Photos sur Android.

Voilà une faille passée (heureusement) inaperçue mais qui aurait pourtant pu être lourde de conséquences.

Amazon Photos : une faille critique discrètement corrigée

En novembre dernier, des chercheurs de Checkmarx, une société israélienne spécialisée dans la sécurité des applications, ont constaté une faille critique au sein de l’application Amazon Photos. Ils ont affirmé que cette vulnérabilité aurait pu facilement être exploitée par des personnes mal intentionnées afin de voler le jeton d’accès d’utilisateurs et utilisatrices de smartphones et tablettes Android.

Selon les déclarations de João Morais et Pedro Umbelino, tous deux chercheurs chez Checkmarx, « le jeton d’accès Amazon est utilisé pour authentifier l'utilisateur sur plusieurs API Amazon, dont certaines contiennent des données personnelles telles que le nom complet, l'e-mail et l'adresse ». L’origine serait la mauvaise configuration d’un des composants de l’application nommé « com.amazon.gallery.thor.app.activity.ThorViewActivity », présent dans le fichier AndroidManifest.xml.

Amazon Photos © © Amazon

Une fois celui-ci lancé, la requête HTTP est redirigée vers un serveur contrôlé par l’attaquant, qui peut alors permettre aux applications malveillantes installées sur l'appareil de saisir le jeton d'accès de l’utilisateur. L’attaquant aurait ainsi eu les autorisations d’utiliser les API à des fins malveillantes (suppression de fichiers Amazon Drive, ransomware, etc.). Quoi qu’il en soit, Amazon a heureusement corrigé cette faille le 18 décembre 2021, soit un peu plus d’un mois après avoir été avertie du problème par la société Checkmarx. Plus de peur que de mal…

Amazon Photos
  • Compris dans l'abonnement Prime (49 € par an)
  • Stockage illimité
  • Haute qualité conservée

Vous êtes client Amazon et vous avez besoin de stocker vos photos et vidéos en ligne ? Amazon Photos met à votre disposition un service de sauvegarde dans le cloud. L'application, totalement sécurisée est disponible sur Android, mais aussi iOS. Le stockage des photos est illimité pour les utilisateurs Prime.

Vous êtes client Amazon et vous avez besoin de stocker vos photos et vidéos en ligne ? Amazon Photos met à votre disposition un service de sauvegarde dans le cloud. L'application, totalement sécurisée est disponible sur Android, mais aussi iOS. Le stockage des photos est illimité pour les utilisateurs Prime.

Source : The Hacker News

Mérouan Goumiri

Amateur de séries, de cinéma et de nouvelles technologies, c’est mon penchant pour le jeu vidéo qui a eu raison de moi. Me perdre entre Libertalia, les mers de Sea of Thieves et Kaer Morhen, telle est...

Lire d'autres articles

Amateur de séries, de cinéma et de nouvelles technologies, c’est mon penchant pour le jeu vidéo qui a eu raison de moi. Me perdre entre Libertalia, les mers de Sea of Thieves et Kaer Morhen, telle est la vie que j’ai décidé de mener entre la rédaction de deux articles.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (5)

luck61
« Une fois celui-ci lancé, la requête HTTP est redirigée vers un serveur contrôlé par l’attaquant » et comment ils font pour redirigé vers un serveur contrôlé par l’attaquant, ça veut dire que le téléphone est déjà vérolé
Popoulo
@luck61 : oui faut déja avoir pourri son smartphone pour être inquiété (annoncé dans l’article ; « permettre aux applications malveillantes installées sur l’appareil »).
romain280
Ah bon depuis quand ils ont une appli photos eux?
crinos
Elle permet (entre autres) l’upload de photos vers leur cloud, sachant que les abonnés Prime ont droit à un stockage illimité des photos, quelque soit le format (jpg, dng, tif ou raw des différents constructeurs d’appareils photos)
Catstom
Le principal c’est que la faille soit comblée dans la discrétion ou pas…
Voir tous les messages sur le forum
Haut de page

Sur le même sujet