Des vulnérabilités liées à une ancienne mouture du codec ALAC, encore largement utilisée aujourd'hui, peuvent être exploitées pour accéder à votre smartphone Android.
Les experts en cybersécurité de la société israélienne Check Point ont découvert trois failles de sécurité critiques dans les décodeurs audio des puces Qualcomm et MediaTek.
Les mobiles avec puce Qualcomm ou MediaTek sont vulnérables
Ces vulnérabilités peuvent être exploitées afin de prendre le contrôle à distance d'un appareil équipé d'un SoC concerné par les failles. Un pirate pourrait alors accéder aux données du terminal et de son utilisateur, et même l'espionner par l'intermédiaire du microphone ou de la caméra du mobile.
Qualcomm et MediaTek sont les principaux fournisseurs de puces des smartphones et tablettes Android. Le volume d'appareils concernés par les vulnérabilités est donc gigantesque. Check Point estime qu'environ les deux tiers des smartphones vendus en 2021 sont potentiellement exposés.
Les vulnérabilités sont facilement exploitables, selon un chercheur. L'envoi d'un fichier audio ouvert par le destinataire suffit à injecter du code malveillant dans l'appareil ciblé.
Un vieux codec audio d'Apple qui n'est plus supporté mis en cause
Les trois failles de sécurité (CVE-2021-0674 et CVE-2021-0675 pour MediaTek, CVE-2021-30351 pour Qualcomm) sont toutes inhérentes au codec audio Apple Lossless Audio Codec (ALAC), disponible depuis 2004 et rendu open source en 2011, ce qui a permis son intégration dans des composants tiers depuis cette date.
Problème, la version open source de l'ALAC n'a reçu aucune mise à jour de sécurité depuis ce moment, contrairement à l'ALAC propriétaire d'Apple que l'entreprise est la seule à exploiter.
Qualcomm et MediaTek ont été prévenus de ces vulnérabilités et ont publié des patchs correctifs pour les combler en décembre 2021. Mais cela ne signifie pas pour autant que vous êtes protégés puisqu'il faut que les constructeurs fassent l'effort de les inclure dans leurs mises à jour de sécurité pour que vous puissiez en bénéficier. Et c'est loin d'être gagné, notamment si vous êtes en possession d'un modèle ancien ou d'entrée de gamme.
Source : Check Point