Android : Google corrige 29 failles, dont 8 critiques
Devinez qui vient rendre visite ? Libstagefright...
Le 05 avril 2016 à 12h45
2 min
Société numérique
Société
Nouvelle salve de mises à jour pour Android, avec près de 30 failles corrigées, dont huit critiques, car elles permettent d'exécuter du code arbitraire ou d'élever les privilèges. Comme toujours, il faudra se mettre à jour... du moins si vous le pouvez.
Comme chaque début de mois, Google publie un bulletin pour Android avec la liste des mises à jour de sécurité. En avril, les brèches sont au nombre de 29, dont 8 sont jugées comme critiques. Notez que dans certains cas, une faille peut regrouper plusieurs bulletins CVE de sécurité.
Huit failles critiques, dont une liée à libstagefright qui revient encore et encore
Parmi les correctifs les plus importants, on retrouve un problème lié au Dynamic Host Configuration Protocol (DHCPCD) qui permet de corrompre la mémoire afin d'exécuter du code arbitraire. Avec des fichiers spécialement conçus pour, il est également possible d'arriver à la même finalité via les composants Media Codec et Mediaserver. Et, une fois n'est pas coutume, libstagefright revient sur le devant de la scène avec un nouveau correctif.
Les cinq autres failles critiques concernent une élévation de privilèges via différents vecteurs d'attaques, dont la liste détaillée est disponible ici. Notez que la faille critique du kernel qui été déjà exploitée et qui a été comblée en urgence fin mars est également corrigée dans cette mise à jour.
Les images d'usine sont disponibles, AOSP arrive
Google précise que ses partenaires ont été informés de la situation le 16 mars au plus tard. La mise à jour OTA (Over The Air) pour les Nexus est en cours de déploiement et les images d'usine correspondantes sont dès à présent disponibles ici (elles portent les numéros de build MMB29X, MHC19Q ou LMY49J suivant les cas).
Encore une fois, on ne peut que regretter que seules les dernières moutures d'Android 5.1.1 et 6.0.1 soient concernées, laissant sur le carreau tous les autres terminaux. Et encore, cela ne sera valable que pour les smartphones qui sont encore mis à jour par leur constructeur. Dans tous les cas, les images AOSP seront disponibles d'ici deux jours maximum.
Android : Google corrige 29 failles, dont 8 critiques
-
Huit failles critiques, dont une liée à libstagefright qui revient encore et encore
-
Les images d'usine sont disponibles, AOSP arrive
Commentaires (45)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 06/04/2016 à 08h03
J’ai eu le Blade S aux débuts de Free Mobile, mon premier smartphone ;)
Il y a eu des MAJ non officielles, suffit de savoir chercher.
Le 07/04/2016 à 11h45
Oui mais les ROMs alternatives ne sont pas disponibles pour tous les téléphones. Genre le Nexus 5, il est géré par plein de distributions, mais le Nexus 5X par exemple n’est pas supporté par Cyanogenmod (et surement plein d’autres, j’ai juste regardé Cyano parce que c’est le plus gros).
Quand à AOSP, ça se passe comment pour les drivers ? j’ai lu quelque part que Sony par exemple fournissait des images AOSP, mais pour les autres téléphones ça se passe comment, il faut compiler soi-même ? (à la rigueur, la compilation pourquoi pas, mais les drivers je peux pas les sortir de mon chapeau).
Le 07/04/2016 à 13h28
Le 07/04/2016 à 21h20
C’est vrai mais malheureusement, c’est un réflexe négatif qui nuit à tout le monde, au niveau de la sécurité. Les fabricants en profite pleinement pour ne pas mettre leurs produits à jour et les pirates et autres pour voler vos données.
Le 07/04/2016 à 22h12
Il faut aller et chercher sur des sites connus et si on a un doute, on peut aussi faire une recherche sur le site ou sur le logiciel ou firmware ou driver qu’il propose. Avant même de les ouvrir ou les télécharger.
Le 07/04/2016 à 23h53
Pour le Nexus 5X, il faudrait leur laisser le temps de mettre en place. C’est un produit Google et il travaille sur une base Google. Donc, il y a une chance de voir arriver cette Rom spécifique signé Cyanogenmod, un jour.
Voilà quelques liens à visiter, si ce n’est pas encore fait, dans l’attente!
http://forum.xda-developers.com/nexus-5x
http://www.androidbeat.com/2016/01/5-best-custom-roms-for-google-nexus-5x/
Google https://androidmtk.com/download-google-nexus-stock-rom-models
Par expérience, je sais que les surcouches Samsung, par exemple, sont plus efficaces que les apps intégrés de Google. En effet, en installant une Rom Résurrection, basé sur Cyanogenmod 12, les photos étaient moins bonnes et l’utilisation de certaines apps était plus pénible. D’autres inexistantes! J’ai perdu ma commande vocale dans certain cas.
Mais bon! C’est un choix à faire! Avoir rien ou être à jour en sacrifiant un peu.
Si on s’y connaît, on peut cependant, réintroduire certaines apps qui fonctionnent mieux que les intégrées Google. Faire une sauce perso et surtout faire profiter la communauté internet, de ton savoir.
Le 08/04/2016 à 15h26
Petite précision importante pour les AOSP Sony, tu perds les DRM et donc les potentielles fonctionnalités du tel. Pas très sympa cette ROM AOSP donc.
Le 08/04/2016 à 16h18
Ça demande quand même un certain investissement en temps et neurones, et c’est pas à la portée de tout le monde.
Dans mon cas j’ai pas envie de me prendre la tête, je veux surtout un téléphone qui marche. Une ROM alternative pourquoi, mais je veux un truc fiable et bien rodé, j’ai pas envoie de bidouiller, donc en dehors des gros genre CyanogenMod, je sais pas trop.
Et même avec Cyanogen, j’ai regardé sur quelques téléphones, un certain nombre sont encore en attente pour CM13/Android 6.
Le 11/04/2016 à 02h41
Je suis sur le 5.1.1 avec mon Note premier du nom et je n’ai pas vu de grosse différence à l’utilisation normale du tel. Et même mon Note 4 était sur le 5.
Maintenant si on est Geek et on avoir toujours le dernier, c’est un choix.
Il faut savoir cependant, si on utilise le stilet du Note il ne faut pas quitter les Roms stocks, car les applis proposées ne sont pas à la hauteur de celles proposées par Samsung. Et même l’applis appareil photo! Peut-être le 13 de Cyanogenmod, c’est amélioré, C’est à voir!
Le 05/04/2016 à 12h50
Android, ses avantages et ses inconvénients…
Le 05/04/2016 à 12h55
La flexibilité offerte aux clients (les constructeurs) Android a un prix élevé en terme de sécurité, pour les utilisateurs finaux je trouve.
Heureusement que Google offre des Nexus, sinon j’avoue que je ne serais probablement pas avec cet OS.
Le 05/04/2016 à 12h56
Bah le problème c’est surtout les constructeurs.
Ils gèrent leurs téléphones comme les anciens tél (ie non smartphone) et non comme des ordinateurs.
S’ils ne souhaitent pas fournir les MAJ pour leur produit, ok, mais dans ce cas ils devraient permettre à leurs utilisateurs de pouvoir le faire.
On a jamais vu un fabriquant de PC mettre en place des outils pour empêcher l’utilisateur d’installer/mettre à jour son système.
Imaginez s’il fallait attendre les MAj d’un assembleur à chaque fois que windows (ou même un système GNU/linux) fait une MAJ ?
Le 05/04/2016 à 13h01
Et pendant se temps Google n’a toujours pas résolu le problème d’eap sim apparu avec la mise a jour de sécurité de mars…
Le 05/04/2016 à 13h07
Le 05/04/2016 à 13h15
Faut bien vendre du matos. Nous sommes dans l’air de l’ultra-consommation. Y’a qu’a voir les trésor marketing qu’ils déploient pour nous faire croire que notre ancien modèle (de chez eux pourtant) est has-been comparé au nouveau…
Le 05/04/2016 à 13h17
Bonjour l’Équipe de NextINpact,
J’aimerais que vous cessiez à partir d’aujourd’hui de faire des actualités sur les failles d’Android. Cela apporte une souffrance psychologique significative chez 95% des utilisateurs d’Android qui ont conscience qu’elles ne seront jamais corrigées.
Cette souffrance répétée entraine de l’anxiété non négligeable qui peut mener à une détresse profonde. En cas de récidive de votre part, je me verrais obliger de porter plainte aux autorités concernées.
Veuillez agréer, Nixi, mes salutations distinguées
Le 05/04/2016 à 13h22
Le 05/04/2016 à 13h23
Est-ce qu’il existe des comparatifs de suivi des mises à jours par marques et modèles sur Android ?
Je ne trouve rien qui me convient dans les Windows Phone récents, et si je dois prendre Android, j’aimerais avoir un téléphone avec un minimum de suivi.
Le 05/04/2016 à 13h25
Honnetement, pour le meilleur suivi, prends des Nexus (s’ils te conviennent). Beaucoup moins de problème au sujet des maj
Le 05/04/2016 à 13h27
L’inverse. Chez 5% des utilisateurs peut-être, car 95% des consommateurs (tous OS confondus) n’en ont juste rien à cirer de ces mises-à-jour de sécurité ou de nouveautés. Sans notification indication la disponibilité de mise-à-jour, les gens passeraient des années sans même y penser. C’est une considération sur-exagérée par les technophiles sur internet qui s’imaginent que le monde ressemble à ce cercle qu’ils trouvent sur internet.
Le 05/04/2016 à 13h27
Ce qui m’agace avec les smarts sous Android, c’est la rapidité de l’obsolescence hardware vis-à-vis des màjs de l’OS Android. Impossible d’avoir un tél avec un support de l’OS qui dure au moins 3-4 ans.
Les constructeurs mettent 18-24 mois et basta.
Le 05/04/2016 à 13h29
Le soucis est aussi la rapidité de mise à jour. Même si tu choisis un constructeur qui maintient ton matériel à jour, si le patch d’une faille critique met 1 mois à arriver c’est déjà trop long.
Du coup si tu souhaites te tourner vers Android je ne te conseillerais qu’un Nexus, histoire d’être tranquille au moins 3 ans (je crois) avec les mises à jour officielles.
Le 05/04/2016 à 13h31
quelle obscolescence hardware ? Le matos n’est pas en cause, juste la politique des constructeurs " />
Le 05/04/2016 à 13h35
le user lambda s’en bat les roubignolles, et va même jusqu’à pester quand il est obligé de rebooter à cause d’une MàJ.
effectivement les geeks c’est l’inverse.
moi quand j’ai la notif je me dis “chic! une MàJ!”.
c’est presque Noël. ^^
Le 05/04/2016 à 13h36
Ah android, les constructeurs et les 5000 modèles, ou il y a juste un suivit sur 2 ans ( et encore ) de quelques modèles. C’est juste une plaie, et c’est ce qui m’a fait fuir android après quelques années de teste
Le 05/04/2016 à 13h36
Le 05/04/2016 à 13h38
Mais à l’opposé, il y a une grande stabilité des API qui fait que même si tu n’as pas la dernière version de l’OS, tu n’as, en général pas de souci pour avoir des apps compatible.
Au final, le souci reste les failles de sécurité, mais on peut difficilement parler d’obsolescence, vu que ton mobile fonctionne toujours aussi bien et a toujours ses updates d’apps, comme n’importe quel autre mobile plus récent.
Tu prend l’exemple de Miimoto par exemple, il est compatible avec tout mobile Android 4.1 (sortie donc, il y a presque 4 ans)
A la différence de Windows Phone par exemple où le fait que ton mobile ne passe pas à la nouvelle version est une condamnation à mort niveau apps à moyen terme " />
Ca ne veux pas dire qu’on s’en fout des failles, il est clair que les constructeurs “doivent” prendre en compte les mises à jour “au moins” de sécurité” … Et encore une fois j’attend avec impatience l’arrivée du “blaster d’Android” pour faire bouger les choses.
Le 05/04/2016 à 13h43
Le 05/04/2016 à 13h47
Le 05/04/2016 à 13h56
Le 05/04/2016 à 14h05
Le 05/04/2016 à 14h10
Qui va avoir droit à ses mises à jour ? Une minorités de personnes, car la plupart des gens qui ont un smartphone sous Androïd ne voit jamais venir ces mises à jour. La faute aux différents constructeurs qui ne tiennent pas à jour leurs smartphones.
Le 05/04/2016 à 14h14
Je confirme pour Sony (du moins pour le smartphone, la tablette pourtant très récente n’a rien elle, mais que WiFi).
Le 05/04/2016 à 14h14
Le 05/04/2016 à 14h26
Les drivers sont là, puisque CyanogenMod y arrive.
C’est du pognon et rien d’autre. " />
Le 05/04/2016 à 14h27
" />
bon après ils ne peuvent pas empêcher la suppression de windows pour mettre GNU/linux par exemple, alors que sur les téléphones si.
mais merci de l’article, je savais pas …
Le 05/04/2016 à 14h28
Bien sûr, ils préfèrent vendre des téléphones neufs.
Le 05/04/2016 à 14h29
Le 05/04/2016 à 15h37
Le 05/04/2016 à 15h39
Le 05/04/2016 à 16h01
Le 05/04/2016 à 16h01
à mon avis sur CM ça dépend du téléphone.
jsuis sur Sony S1C, et à part l’appareil photo qui est moins bon que l’original (dû effectivement à des drivers proprio, mais il fonctionne très bien quand même), ça tourne nickel. rien à dire.
au pire tu tentes le coup, si ça déconne tu remets l’original. ^^
Le 05/04/2016 à 19h14
«Et encore, cela ne sera valable que pour les smartphones qui sont encore mis à jour par leur constructeur.»J’ai un ZTE Blade S. Jamais vue une mise à jour même en allant sur le site de ZTE, Apparement ils ne connaissent pas. Idem piour le Galaxy SIII de mon épouse et pour ma tablette Galaxy Tab 8
Le 06/04/2016 à 00h23
Mise a jour recue hier matin sur mon BlackBerry Priv :-)
Le 06/04/2016 à 02h22
Franchement, tu as une multitude de possibilités avec androïd après que le constructeur de ton appareil t’ai laissé tombé. Tu as AOSP et multiple autres ROMS modifiées que tu pourras installer toi-même sans trop de difficultés.
Il faut simplement savoir lire tout d’abord, être attentif et patient. Savoir manier, un peu, un ordi est un plus.
On a vraiment pas besoin de ces lâcheurs mais si on peut les forcer à suivre leurs produits au moins sur 3 ans, pour toutes les mises à jour, et sur 5 ans, les mises à jour de sécurité, ce serait déjà çà de gagner, surtout pour ceux qui ne peuvent pas faire leur mise à jour eux-même.
Les clients Samsung et autres, associez-vous pour être plus efficace, et, répandez vos revendications sur les sites spécialisés (Téléphonie) et les Télévisions. Il faut être visible. Les journalistes savent bien le faire,çà.