Les smartphones G3, G4 et G5 de LG touchés par deux failles critiques dans SmartShare

Les smartphones G3, G4 et G5 de LG touchés par deux failles critiques dans SmartShare

La mise à jour déjà disponible

Avatar de l'auteur

Vincent Hermann

Publié dansSociété numérique

19/01/2017
7
Les smartphones G3, G4 et G5 de LG touchés par deux failles critiques dans SmartShare

Les smartphones G3, G4 et G5 de LG sont vulnérables à deux failles de sécurité. Exploitées, elles peuvent permettre la modification de données dans le cloud, via un composant servant de porte d’accès à plusieurs services, dont Dropbox.

Les deux failles sont considérées comme critiques et ont été découvertes par la société de sécurité MWR Labs. Elles sont liées au même composant, SmartShare.Cloud. Il sert normalement de portail d’accès vers tout un ensemble de services en ligne, notamment de stockage. Des accès vers Dropbox et Box peuvent par exemple y être configurés.

Un portail d'accès, mais sans gardien

La première vulnérabilité, nommée « Backup Application Path Traversal », est particulièrement dangereuse. Si un utilisateur malveillant se trouve sur le même réseau que la victime, il peut modifier en temps réel un appel vers l’API (Application Programming Interface) de LG et modifier le paramètre URL. Il peut alors cibler des fichiers et dossiers et les rendre partageables, sans autorisation et sans même que l’utilisateur ciblé en soit informé par une quelconque notification.

La seconde faille, nommée « Arbitrary File Retrieval », est exploitable assez facilement. Et ce pour une raison simple : le composant SmartShare.Cloud s’active automatiquement sur un serveur HTTP, qui écoute alors sur l’ensemble des interfaces. Sur une connexion Wi-Fi, le composant estime à cause de la faille qu’il s’agit d’une action locale et ne réclame donc aucune identification. Comme le nom l’indique, elle permet de récupérer des données, encore une fois sans que la victime le sache.

Notez que cette deuxième faille est décrite comme normalement liée au modèle G3 du constructeur. Cependant, les chercheurs sont arrivés à la reproduire sur les G4 et G5. Les trois smartphones sont donc bien touchés par les deux failles.

Un correctif à installer rapidement

Si l’utilisateur dispose au moins de la version 2.4.0 de SmartShare.Cloud, il ne court plus de risque. Si ce n’est pas le cas, il est invité à récupérer la mise à jour aussi rapidement que possible.

On notera que le temps de correction a tout de même été assez long. Les deux failles ont été signalées au début de juillet dernier. Un mois plus tard, le constructeur informe MWR Labs qu’une solution a été trouvée. Mais il faudra attendre octobre pour qu’un patch soit prêt à la diffusion, et décembre pour que le bulletin de sécurité l’aborde. La société de sécurité n’évoque les soucis que maintenant, après l’attente classique d’une période de sûreté, afin que les correctifs soient installés sur une majorité de smartphones

Dans tous les cas, cette brèche renvoie vers une problématique que nous avons abordé pas plus tard que ce matin avec l'extension Chrome d'Adobe : l'installation par défaut d'applications augmente d'autant le champ de possibilité des failles et donc la surface d'attaque à disposition des pirates.

7
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 21
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Me voilà à poil sur Internet

17:18 Next 16

Sommaire de l'article

Introduction

Un portail d'accès, mais sans gardien

Un correctif à installer rapidement

#Flock a sa propre vision de l’inclusion

Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

21
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 13
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 10
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 4

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 14

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 11
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 34
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 51
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 10

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 38
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 151

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (7)


maxoux
Il y a 7 ans

Cela fait bien longtemps que j’ai viré la rom officiel sur mon lg g3.
En même temps même si leurs gestionnaire était vraiment impec (j’ai jamais réussi à le retrouver ailleurs), leurs lg health impossible à virer et leurs surcouche qui bouffe de la ram pour rien à eu raison du changement de rom.
Mais bon même du coté des roms alternatives je trouve pas vraiment mon bonheur, je commenc vraiment à galérer en terme de ram, je me retrouve de plus en plus souvent à avoir deezer qui coupe lorsque je navigue sous chrome&nbsp;<img data-src=" />

D’ailleurs en parlant de gestionnaire de clipboard du lg g3, personne n’as un moyens pour le récupérer sous forme d’apk/zip/module xposed ?
&nbsp;J’avoue qu’il me manque un peu, le coup de pouvoir garder plusieurs morceaux de texte et de les locker pour s’en servir plus tard était top !


Altair31
Il y a 7 ans

Ce serait pas mal que les constructeurs se limitent à la construction !
Aujourd’hui, pas moyen d’avoir une ROM constructeur nue (ou du moins vidangeable) :(


tefze1
Il y a 7 ans

Pendant un temps il y avait des “Google Play edition” mais je crois pas que ca perdure ce genre d’initiatives.

Pour une rom vidangeable il y a toujours la possibilité de root, root uninstaller, puis unroot mais c’est pas trivial et certaines choses sont trop ancrées dans le système.


sksbir
Il y a 7 ans

Sur un lg g4 fraichement revenu de sav suite à la panne du bootloop, en android 6,SmartShare.Cloud est en version 3.30.9. A noter que l’appli n’est pas directement visible dans la liste des applications, j’ai dû utiliser es file explorer–&gt;bibliothèque–&gt;app choisir ‘app système’


_Quentin_
Il y a 7 ans

La chance, moi le SAV europe me l’a refusé car visiblement c’était un modèle Asiatique (acheté au Royaume Uni pourtant - mais pas sur le site officiel il est vrai), du coup LG m’a dit de contacter LG taiwan, qui dans un anglais très approximatif m’a en gros dis que ça serait mieux si j’avais un ami à Taiwan pour faire marcher la garantie <img data-src=" />
Bref, j’ai flashé le bout de code qui désactive le Big core sur le cpu, histoire de pouvoir récupérer les données, puis j’ai switché sur un G5 <img data-src=" /> (un vrai G5 bien Européen pour pas me faire avoir deux fois <img data-src=" />)
&nbsp;
Pour revenir au sujet, mon G5 est à jour (patch sécu de décembre sur Android 7), j’espère que c’est suffisant ! (Impossible de trouver l’appli “Smartshare.cloud” pour voir la version)


sksbir
Il y a 7 ans

D’après la boutique tier qui a un accord avec LG et qui prend le sav en charge, ce qui compte en Europe, c’est d’avoir une facture avec imei. Si la facture mentionne bien ton adresse et ton nom, je vois pas pourquoi ça bloque.
Pour trouver l’appli, tu as suivi ma manipulation ?


inextenza Abonné
Il y a 7 ans

Ben si: Motorola (en ce moment le x force est en promo chez Darty d’ailleurs) ;)