Des Apps Androïd victimes de failles SSL

le 22/10/2012, par Jacques Cheminat, Terminaux et Systèmes, 269 mots

Une équipe de chercheurs allemands a publié une étude affirmant que plus d'un millier d'applications Android proposées sur Google Play sont vulnérables à des attaques de type man in the middle (homme du milieu), via des failles SSL/TLS. Cela constitue une menace sérieuse pour la vie privée des utilisateurs.

Des Apps Androïd victimes de failles SSL

Les chercheurs de l'Université de Hanovre et de Marburg ont étudié à travers un outil (MalloDroid), les failles SSL et TLS de 13 500 applications gratuites les plus populaires sur Google Play. Ils ont constaté que 1 074 applications « contiennent des codes SSL spécifiques acceptant l'ensemble des certificats et des serveurs pour un seul certificat. Elles sont donc potentiellement vulnérables à des attaques man in the middle (MITM).

De plus, les scientifiques ont analysé manuellement 100 applications. Ils ont recensé 41 apps ouvertes à des attaques MITM en raison de failles SSL. Ces attaques permettent de voler les noms d'utilisateurs et les mots de passe pour des sites comme Facebook, WordPress, Twitter, Google, Yahoo et les comptes bancaires (American Express, Diner Club, PayPal). Des failles similaires peuvent être utilisées pour injecter du code à un antivirus présent sur le smartphone et ainsi ignorer une attaque ou une application malveillante.

« La base installée d'utilisateurs concernés par ces applications vulnérables et attaquables se situe entre 39,5 et 185 millions sur le marché de Google Play. Ce dernier ne donne pas un nombre précis d'installation d'applications, mais simplement une fourchette. Ce chiffre est susceptible d'être plus important, car les stores alternatifs pour les apps Android contribuent à la base installée », précisent les chercheurs. Dans un proche avenir, cette équipe devrait produire un outil d'analyse de code à destination du public.

L'IA vient renforcer la suite Webex de Cisco

L'équipementier de San José passe la seconde avec l'intelligence artificielle. En proposant une palette d'outils basés sur l'IA dans sa suite Webex, Cisco veut offrir des expériences plus personnalisées et...

le 30/03/2023, par Célia Séramour, 710 mots

La Justice américaine enquête sur la vente de matériels Cisco...

Selon le Département de la Justice des États-Unis, depuis plusieurs années des entreprises ont vendu des matériels Cisco usagés, trafiqués en modèles neufs et soi-disant plus récents. Une fraude qui a rapporté...

le 13/07/2022, par Tim Greene, IDG NS (adapté par Jean Elyan), 715 mots

Red Hat lance des fonctions edge pour RHEL et de sécurité pour...

Lors de l'événement Summit organisé du 10 au 11 mai à Boston, Red Hat a annoncé des fonctionnalités edge pour sa distribution RHEL 9.0, et des outils de sécurité pour sa plateforme Advanced Cluster Security...

le 12/05/2022, par Jon Gold, IDG NS ( adapté par Jean Elyan), 545 mots

Dernier dossier

Les white-box sont-elles l'avenir de la commutation réseau ?

Et si vous pouviez gérer vos commutateurs de centres de données et vos routeurs de la même façon que vos serveurs et ainsi réduire les coûts des dépenses en capital ? C'est la promesse des white-box qui amènent des systèmes d'exploitation réseau open source fonctionnant sur du matériel courant.Pour en avoir le coeur net, nous avons testé Cumulus...

Dernier entretien

Céline Polo

DRH du groupe iliad

"Nous recrutons dans des métiers en tension, en particulier sur l'infrastructure réseau, pour lesquels il y a...