Shareit, application Android populaire, est un cauchemar en matière de sécurité
La multinationale japonaise Trend Micro, spécialisée dans la sécurité numérique, a réalisé une revue de la populaire application ShareIt et apporta des nouvelles qui n'étaient pas agréables. La célèbre application gratuite de partage de fichiers entre appareils était considérée comme un cauchemar en matière de sécurité, qui permet même de voler les données personnelles de l'utilisateur.
L'outil est distribué par Technologie intelligente Media4U et compte aujourd'hui 1,8 milliard d'utilisateurs à travers la planète. ShareIt a également été un succès en matière de téléchargements pour Android et iOS il n'y a pas si longtemps, en 2019. Cette année, elle a été l'une des six applications les plus téléchargées au monde par ceux qui recherchent un outil pour transférer des vidéos, de la musique, des images et d'autres fichiers entre appareils.
Lenovo a longtemps fourni ses appareils avec ShareIt déjà installé en usine. Cependant, elle a officiellement arrêté de soutenir de corrections de bugs, de correctifs de sécurité ou de mises à jour supplémentaires de l'application pendant deux ans.
Vulnérabilités de ShareIt
Parmi les vulnérabilités de sécurité trouvée sur ShareIt et publiée dans le rapport Trend Micro, est la fuite de données utilisateur confidentielles. De plus, ShareIt permet l'exécution de fonctions arbitraires via un code ou une application malveillante.
Un autre problème sérieux détecté est l'exécution de code à distance (RCE), qui est une vulnérabilité qui exploite une faiblesse côté serveur. En d’autres termes, le code envoyé par des tiers peut être exécuté côté serveur.
Exécutions de code arbitraires et vol de données
L'un des tests de confirmation de vulnérabilité effectués par Trend Micro était l'équipe envoyant du code qui a fini par être exécuté via une autre application sur le même appareil. L'exécution montre une activité arbitraire, y compris l'activité des applications ShareIt internes (non publiques) et externes.
Toute entité tierce peut également obtenir un accès temporaire en lecture ou en écriture aux données personnelles dans une grande zone de stockage interne d'un appareil sur lequel l'application est installée. La cause de ce problème de sécurité dans ShareIt est la désactivation d'un attribut spécifique, qui est exporté dans le fichier code, et un chemin de routage configuré par le programmeur menant à un dossier racine de fichiers. Cette faille pourrait facilement être interprétée comme une autorisation accidentelle de vol de données.
Remplacement de fichiers pour installer des applications malveillantes
Les tests de Trend Micro ont également prouvé qu'il est possible de remplacer des fichiers existants dans l'application ShareIt à l'aide d'un code de lecture de cookie WebView. Lors de la génération de fichiers de type .vdex et .odex lors du premier lancement, ShareIt charge ces fichiers directement lors de sa prochaine exécution. Un attaquant peut créer de faux fichiers avec ces extensions et remplacer ceux créés par l'application, qui seront ensuite exécutés arbitrairement.
Trend Micro a également noté que ShareIt a mis en place des liens robustes à l'aide d'URL, qu'elles soient HTTP, HTTPS ou hôte (locales), qui mènent aux ressources clés de l'application. Ils contiennent des fonctions qui peuvent télécharger et installer n'importe quel fichier apk (package d'application Android).
La faille de sécurité ShareIt se produit dans ce cas lorsque l'outil fournit une fonctionnalité permettant l'installation d'un fichier avec une extension .sapk. De cette façon, un attaquant configure un RCE pour installer une application malveillant lorsque l'utilisateur clique sur une URL.
ShareIt a été informé du problème il y a trois mois
Les problèmes sont divers et constituent un signe d’avertissement flagrant pour les utilisateurs qui ont l’application sur leurs appareils. La publication du rapport par Trend Micro intervient trois mois après que la société de sécurité numérique a signalé la situation au fournisseur de ShareIt, qui n'a pas répondu, et a également signalé le cas à Google.
Trend Micro a fait des suggestions en matière de sécurité numérique concernant les applications que les utilisateurs ont sur leurs appareils. En plus d'une mise à jour constante pour corriger les irrégularités des systèmes d'exploitation et des applications elles-mêmes, les utilisateurs doivent toujours rester à jour, en suivant les analyses et les articles publiés sur les outils qu'ils téléchargent sur leurs appareils. Olhar Digital a également publié un article présentant 5 alternatives à ShareIt.
Via Ars Technica e Regardant la caméra
Image : métamorworks / iStock