ES File Explorer : une faille expose toutes les données de l’appareil Android sur le réseau local

Et plus si affinités

ES File Explorer : une faille expose toutes les données de l'appareil Android sur le réseau local

Le 16 janvier 2019 à 16h01

Commentaires (62)

votre avatar

Tiens, tu as fais tomber ça : <img data-src=" />



<img data-src=" />

votre avatar







Drepanocytose a écrit :



De toutes facons a quoi ca sert un explorateur de fichiers ?





Pourtant, l’application “Fichiers” y existe, faudrait mettre à la page tes trolls <img data-src=" />


votre avatar

moi j’ai l’appli de base d’Asus ça suffit emplement, ES Explorer je l’utilisais sous Android 4

votre avatar

je confirme que Mix le fait très bien. il a l’air au moins aussi complet que FX (version payante) et semble tout aussi ergonomique.

votre avatar
votre avatar

Pas du tout.

Je vais te raconter une histoire :

Supposons que tu surfe sur ton pc sur le site www.vicieux.com qui affiche ce jeu que tu aime tant.

Mais en plus de ça, cette page charge un petit js qui énumère les ip en 192.x de ton réseau et essaie de se connecter au serveur es explorer. Supposons que ce petit js en profite pour télécharger les fichier depuis ton téléphone puis les envoyer via post sur www.pwned.com….



Ton téléphone n’a jamais été sur un reseau ouvert, ni même sur internet et pourtant…



Et sinon je t’ai parlé des pubs vérolées qui passent parfois au travers des filtres des grandes régies pubs via cette invention géniale qu’est le programmatique?

votre avatar







Minikea a écrit :



bah c’est quand même bien dommage car ES Explorer a tout un tas de fonctionnalité bien sympathiques!

par exemple, l’accès aux partages réseau, y compris par les autres applis.

lancer un fichier vidéo sur son NAS avec VLC sans avoir à le télécharger au préalable, c’est super pratique!





VLC accède à mon NAS nativement (mon seul explorateur de fichiers est celui fourni par samsung). Peut-être une nouveauté de VLC 3 ? Tu devrais vérifier que tu as toujours besoin de ES Explorer pour ça.


votre avatar







arno53 a écrit :



C’est surtout le support du SMBv2 et le fait de pouvoir lancer une vidéo avec VLC ou autre en streaming, sans avoir à télécharger le fichier en local qui fait sa force. Je testerai les alternatives énoncé ici mais j’ai peur qu’aucune ne puisse répondre à ces 2 pré-requis.. &nbsp;





Vlc supporte nativement le réseau :)


votre avatar

Hello todos!

il y a aussi ceux là:



play.google.com Google

et:

play.google.com Google



Et bien sur sans tracker dixit exodus-privacy, le premier faisant (dé)compressions d’archives au passage…&nbsp;

votre avatar







Etre_Libre a écrit :



J’utilise X-Plore ; qui peut démarrer un “Serveur Wi-Fi” (serveur web) sur demande pour accéder aux fichiers du Smartphone via le réseau, mais ce n’est pas lancé automatiquement.





C’est aussi l’appli que j’utilise depuis plusieurs années, rien à redire.


votre avatar

SMBv2 n’est disponible que dans la version payante de MiX

Il a existé une extension, “MIX SMB” (payante aussi, que j’ai acheté et utilise), mais elle n’est plus visible dans le PlayStore: play.google.com Google (pourquoi?)

votre avatar

ah c’est triste de lire ça pour une appli aussi répandue dans le cosmos android



il n’est pas installé sur mon note 9, l’explorateur de samsung me suffit pour ce que j’en ai besoin et sinon ES Exp n’est jamais resté installé très longtemps (n’en ayant pas l’utilité)



bon par contre, il est installé sur ma Shield (parce que pas d’explorateur de fichiers)

ça marche aussi la dessus j’imagine ? :/

votre avatar

Attendu depuis que l’appli était devenue un bloatware très suspect.

En alternative pas encore citée: Total commander (pendant de l’appli PC), open source, léger, interface vieillote par contre, maismarche nickel (système de plugins pour ajouter LAN, FTP, sFTP, WebDav, GDrive)

votre avatar

Total Commander a toujours eu une interface vieillotte, c’est pour ça que je l’aime bien, il me rappelle DosShell par moment :)

votre avatar



D’autre part, à la ligne 114, le texte « for ip in range(0, 255): »





Dans la dernière version du script, c’est ligne 135.



Ce script ne fonctionne pas (il ne trouve rien) avec les anciennes versions de ES Explorer (4.0.5.5 chez moi). Le serveur Web a probablement été installé après (lors du rachat ?).

votre avatar

Merci pour les infos! J’étais sous File commander, et j’en avais marre des pubs.

J’aime beaucoup le design de FX ;)

votre avatar

Bon ben j’avais cette application d’installé. Une alternative à conseiller ?

votre avatar

Bon, ben merci pour l’info, desinstall dès ce soir :(

&nbsp;

votre avatar

Personnellement j’utilise Solid Explorer, je suis très satisfait !



Léger et juste un gestionnaire de fichier (avec serveur ftp via plugin).&nbsp; (je déteste les applications qui veulent tout faire….)

votre avatar

J’utilise celle-ci :

play.google.com Google



Elle convient parfaitement, bien que je ne l’utilise pas souvent…



En espérant que ce ne soit pas un ES Explorer bis :-/

votre avatar

FX file explorer depuis un moment déjà, pas de pub, fonctionne bien, impec.

votre avatar

je viens de tester le plugin sur xdalabs (il est gratuit) et ça fonctionne nickel.

votre avatar

Pour ceux qui se demanderait, il semblerait que la version pro contienne aussi un serveur mais ne soit pas pilotable de la même manière (le script ne marche pas) :reddit.com Reddit

votre avatar
votre avatar

Merci pour la confirmation (que le problème est ‘récent’)&nbsp; :)

votre avatar







Oliewan a écrit :



Arf mauvaise nouvelle en ce qui me concerne. J’utilise la version Pro de ES Explorer notamment pour accéder aux serveurs Windows de la ou je bosse et aux différents shares du domaine…



Quelles alternatives présentées ici font le job ? Je viens de tester Amaze mais il ne fait pas ça…





Idem, c’est le côté très complet niveau fonctionnalités qui me plaisait !

Et du coup j’ai un peu de mal de garder confiance, même si la version “Pro” ne semble pas être affectée ?


votre avatar

J’utilisais ES Explorer Pro, dommage, j’adorais ses fonctionnalités. Bon je l’ai pas payé hein, avant c’était gratuit et ils ont remplacé l’appli gratuite par un bloatware alors ils ne me méritaient plus.



J’avais aussi installé Cx File Explorer, gratuit, sans achats in-app et sans pub, spécifiquement pour le support de la dernière version de SMB.

Du coup, je pense que ça va devenir mon explorateur de fichiers principal ^^

votre avatar







Torlik a écrit :



Pour des alternatives opensource :



https://f-droid.org/en/packages/com.amaze.filemanager/

https://f-droid.org/en/packages/dev.dworks.apps.anexplorer.pro/

&nbsp;





Un peu limitées en fonctions réseau, tes applis.


votre avatar







BlueTemplar a écrit :



Idem, c’est le côté très complet niveau fonctionnalités qui me plaisait !

Et du coup j’ai un peu de mal de garder confiance, même si la version “Pro” ne semble pas être affectée ?





Apparemment, la version pro est affectée aussi, j’ai vu ça dans un commentaire de la vidéo.


votre avatar

Par quelles commandes ? (Cf le message de cactusbidon…)

votre avatar

Tout dépend de tes besoins en fait. Pour moi ES File Explorer c’est un bloatware, c’est chargé de dizaines de fonctions inutiles.

Si tu veux juste un explorateur de fichier la plupart des fabricants de téléphone en proposent, sinon tu as celui de Google qui s’appelle juste “File” je crois.

votre avatar

J’utilise X-Plore ; qui peut démarrer un “Serveur Wi-Fi” (serveur web) sur demande pour accéder aux fichiers du Smartphone via le réseau, mais ce n’est pas lancé automatiquement.



ES File Explorer lançait un serveur web automatiquement donc ?

votre avatar

J’ai tenté d’utiliser l’explorer de Google mais je ne l’apprécie pas pour son ergonomie.

Je viens de me décider sur File Commander. c’est édité par mobiSystems qui ont créé la suite OfficeSuite. ils ont l’air plus sérieux que ES File Explorer en tout cas.

votre avatar

bah c’est quand même bien dommage car ES Explorer a tout un tas de fonctionnalité bien sympathiques!

par exemple, l’accès aux partages réseau, y compris par les autres applis.

lancer un fichier vidéo sur son NAS avec VLC sans avoir à le télécharger au préalable, c’est super pratique!


votre avatar

OTAN pour moi, c’est FX Explorer que j’utilise, j’avais abandonné ES explorer lors de son rachat et sa transformation en bloatware plein de pub!

votre avatar

Après il faut aussi minorer la chose… Personnellement, je connecte jamais mon tel a un réseau public. Donc ca voudrait dire qu’il faudrait que je me fasse pirater mon LAN avant de risquer qqch ? (Si j’ai bien compris).



Donc on se penche sur le sujet et on trouve d’autres failles : je suis sur que Eset en trouvera tout autant dans de nombreuses autres APP similaires…

votre avatar







Minikea a écrit :



OTAN pour moi, c’est FX Explorer que j’utilise, j’avais abandonné ES explorer lors de son rachat et sa transformation en bloatware plein de pub!





Pareil. Du coup pas étonné qu’une faille a été trouvé tant le machin est merdique.


votre avatar

J’utilise Amaze, une appli open-source. Pas sûr qu’elle soit sur le Play Store par contre, mais elle est sur F-Droid.

votre avatar

ESExplorer n’est plus utilisée par personne dans mon entourage depuis bien 2 ans. Pubs, fonctionnalités forcées, qui rendent l’interface plus lourde. Et si ces fonctionnalités forcées sont en plus des gruyères…

votre avatar

Privacy Policy:

http://www.estrongs.com/privacyStatement/en/index.htm



It is ES Global’s principle to respect the privacy of the personal information of our users. ES Global will take reasonable measures to protect user’s personal information, without disclosing such information to any third party other than its Partners.



In addition, your download, installation and use of products/service from ES Global and its affiliates, shall be deemed that you have expressly provided your consent to ES Global for disclosure of personal information to ES Global’s partners and/or affiliates “Partners”).



Qui sont les Partners de ESTRONGS ??



PS : Je ne suis pas concerné, je n’ai pas l’appli d’installé.

votre avatar

Je l’ai remplacé depuis pas mal de temps à cause du nombre de pubs et de fonctions inutilisés impossibles à désactiver par Mixplorer, il n’est par contre pas disponible sur le playstore, il faut le télécharger sur xda ou peut-être sur F-droid

votre avatar

j’aurais tendance a te conseiller MixPlorer sur XDA https://forum.xda-developers.com/showthread.php?t=1523691)



j’ai plutot confiance dans le developper et l’application est très poussés.

Sinon Solid Explorer est pas mal non plus :)

votre avatar

C’est surtout le support du SMBv2 et le fait de pouvoir lancer une vidéo avec VLC ou autre en streaming, sans avoir à télécharger le fichier en local qui fait sa force.



Je testerai les alternatives énoncé ici mais j’ai peur qu’aucune ne puisse répondre à ces 2 pré-requis..

votre avatar

De toutes facons a quoi ca sert un explorateur de fichiers ?

Le meilleur smart du monde l’iPhone qu’on ne présente plus, s’en passe bien, lui..

Encore une fois, Apple au top de la sécurité <img data-src=" />

votre avatar

pour résumer

Mixplorer :https://labs.xda-developers.com/store/app/com.mixplorer (il y a une version payante sur le play store)

FX Explorer :play.google.com Google (il y a aussi une version payante)

Amaze :https://f-droid.org/fr/packages/com.amaze.filemanager/

File Commander :play.google.com Google

votre avatar

la version payante de FX le fait, sûrement que Mix aussi, à tester.

votre avatar

Arf mauvaise nouvelle en ce qui me concerne. J’utilise la version Pro de ES Explorer notamment pour accéder aux serveurs Windows de la ou je bosse et aux différents shares du domaine…



Quelles alternatives présentées ici font le job ? Je viens de tester Amaze mais il ne fait pas ça…

votre avatar

perso j’ai balancé ES à la poubelle lorsque j’ai fait une analyse de flux et que je me suis rendu compte qu’il discutait beaucoup avec la chine (en tâche de fond). ça et toutes les merdes qu’ils ont ajoutées, quand on voit les autorisations du soft ça peut faire peur.

maintenant j’utilise MiXplorer qui est juste de la grosse balle, avec plein d’addons pour personnaliser le soft, le tout gratos et open source.

votre avatar

bon bah désinstallé…&nbsp;

votre avatar

Je conseille X-Plore, suite du même qui était sous Symbian avant, il est très bon et léger :)

votre avatar

heu j’utilise la version de base de Mix (celle sur XDA) et je peux me connecter à mon partage SMB sans problème donc ça a du changer… après comme dit par les autres, VLC peut se connecter directement en réseau, mais c’est pas super intuitif!

votre avatar







la news a écrit :



D’une part, à la ligne 8, vous trouverez le texte « network = ‘192.168.0.’ ».





dans la dernière version du script, ils ont ajouté la commande ‘-n’ ou ‘–network’ qui permet de spécifier son sous-réseau sans modifier le code source.


votre avatar

Pareil, convient parfaitement sans une tonne de fonctionnalités inutiles.

votre avatar

J’avais bien compris que c’était devenu une usine à merdes depuis son rachat, j’avais retrouvé une vieille apk&nbsp; d’il y a quelques années que je n’ai jamais mise à jour et ça fait le taff, on retrouve une application simple, bien pensée et sans publicités.

votre avatar

Tiens d’ailleurs, ça me fait penser.



J’utilise SolidExplorer, quelqu’un a un avis dessus? <img data-src=" />&nbsp;

votre avatar

Depuis Android 6, y’a quand même une fonction explorateur déjà intégrée. ES Explorer je l’utilisais sur mon Nexus 4 qui n’a jamais connu la version 6 (bravo l’exemplarité de Google), mais il est très rapidement une usine à gaz bourrée de fonctions douteuses.

votre avatar

Il serait intéressant de voir si la faille préexistait à la vente de l’application ES File explorer (si les versions anciennes, ouvraient et laissaient actif un tel serveur).&nbsp;

Cette application était devenue une telle usine à gaz après sa revente que beaucoup d’entre nous étaient passés à autre chose (comme Solid explorer, mais il faut payer un montant modique après la phase d’essai gratuit).

votre avatar

Il y a un addon MiXplorer pour SMB 2.0 sur xdalabs…

votre avatar







kewilo a écrit :



Il serait intéressant de voir si la faille préexistait à la vente de l’application ES File explorer (si les versions anciennes, ouvraient et laissaient actif un tel serveur).





voir com #36


votre avatar

doit bien y avoir un addon pour faire le café aussi. <img data-src=" />

votre avatar

oui, mais je suis pas sûr qu’il soit nécessaire: j’arrive à accéder aux partages SMB sans ce plugin. il faudra que je vérifie si j’utilise le mode legacy via samba (smb1) mais il ne me semble pas.

votre avatar

bon il semble que samba passe les connexions en SMB1 si SMB2 n’est pas géré par le client. du coup, ça change rien: je suis pas en SMB2 mais j’arrive quand même à accéder à mes partages.

depuis un windows server ou un windows tout court, il y a un composant pour réactiver SMB1 si nécessaire (CIFS).

ES File Explorer : une faille expose toutes les données de l’appareil Android sur le réseau local

  • Installer soi-même l’environnement de test de la faille

  • S’essayer aux petits délices du serveur laissé par ES File Explorer

  • La question du pourquoi

Fermer