Charles TechCharles Tech
  • Tests High-Tech
    • Smartphones
      • iPhone
      • Asus
      • Huawei
      • Poco
      • Samsung
      • Xiaomi
    • Ordinateurs
      • PC fixe / gamer
      • PC portables
    • Composants PC
      • Cartes Graphiques
      • Processeurs
      • SSD
    • Eléctromenager
      • Aspirateurs robots
    • Périphériques
      • Claviers
      • Souris
  • Actu Tech
  • Bons plans
  • Dossiers
  • Guides d’achat
  • Tutos
  • Langues
Vous lisez Une ancienne vulnérabilité Amazon Photo patchée sur Android
Font ResizerAa
Charles TechCharles Tech
Font ResizerAa
Rechercher ...
  • Tests High-Tech
    • Smartphones
    • Ordinateurs
    • Composants PC
    • Eléctromenager
    • Périphériques
  • Actu Tech
  • Bons plans
  • Dossiers
  • Guides d’achat
  • Tutos
  • Langues
Suivez-nous
Charles Tech > Actualité High-Tech : Toutes nos dernières news > Une ancienne vulnérabilité Amazon Photo patchée sur Android

Une ancienne vulnérabilité Amazon Photo patchée sur Android

Louis Touzalin
Louis Touzalin
Published: 01/07/2022
Last updated: 01/07/2022
Ce site utilise des liens affiliés qui participent aux revenus du site. En les utilisant, ça ne vous coûte pas plus cher, mais un pourcentage nous est reversé pour continuer à vous informer et à proposer des tests toujours plus complets.
Partager
Résumer avec :
ChatGPT ChatGPT
Grok Grok
Perplexity Perplexity
Claude Claude

En décembre 2021, Amazon a patché une vulnérabilité critique affectant son application Photos pour Android qui aurait pu être exploitée pour voler les « jetons » d’accès d’un utilisateur.

 » Le jeton d’accès Amazon est utilisé pour authentifier l’utilisateur à travers plusieurs API Amazon, dont certaines contiennent des données personnelles telles que le nom complet, l’email et l’adresse « , ont déclaré João Morais et Pedro Umbelino, chercheurs chez Checkmarx. « D’autres, comme l’API Amazon Drive, permettent à un attaquant d’accéder pleinement aux fichiers de l’utilisateur« .

La société israélienne de tests de sécurité des applications a signalé le problème à Amazon le 7 novembre 2021, à la suite de quoi le géant technologique a déployé un correctif le 18 décembre 2021.

La fuite résulte d’une mauvaise configuration de l’un des composants de l’application, nommé « com.amazon.gallery.thor.app.activity.ThorViewActivity« , qui est défini dans le fichier AndroidManifest.xml et qui, lorsqu’il est lancé, initie une requête HTTP avec un en-tête contenant le jeton d’accès.

D'autres articles intéressants

Le Galaxy S26 Ultra serait testé avec les mêmes configurations que celles du Galaxy S25 Ultra
Les Apple Glass auraient des dalles Micro OLED Samsung
Google offre les Buds Pro et Pixel Watch avec les pixel 7 et 7 Pro
Instagram devrait ajouter le support des NFT prochainement
Huawei Mate XT : le prix pour réparer l’écran est aberrant

Amazon Burpsuite

En bref, cela signifie qu’une application externe pourrait envoyer une intention ou un message pour faciliter la communication entre les applications pour lancer le service vulnérable en question et rediriger la requête HTTP vers un serveur contrôlé par un attaquant afin d’extraire le jeton d’accès.

Qualifiant lebBug de « cas de rupture d’authentification« , la société de cybersécurité a déclaré que le problème aurait pu permettre à des applications malveillantes installées sur l’appareil de s’emparer des jetons d’accès, accordant ainsi à l’attaquant des autorisations pour utiliser les API pour des activités ultérieures.

Cela peut aller de la suppression de fichiers et de dossiers dans Amazon Drive à l’exploitation de l’accès pour organiser une attaque par ransomware en lisant, chiffrant et réécrivant les fichiers de la victime tout en effaçant son historique.

Checkmarx a également noté que la vulnérabilité aurait pu avoir un impact plus large étant donné que les API exploitées dans le cadre de sa preuve de concept (PoC) ne constituent qu’un petit sous-ensemble de l’ensemble de l’écosystème Amazon.

Partager cet article
Facebook Email Copy Link Imprimer
Laisser une note

Laisser une note Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Sélectionnez une note

Notre partenaire

offre nordvpn

Réseaux sociaux

23KLike
38KSuivre
170Suivre
2.8KAbonnement
10.8KSuivre
1.1KSuivre
34Suivre

Vous aimerez aussi ...

Avis Galaxy Book 2 pro 360

Samsung prépare un Galaxy Book 5 Pro avec les derniers processeurs Intel

25/04/2026

Apple prévoit de commercialiser un iMac équipé d’une puce M3

06/03/2023
iPhone X iOS 17

Avec iOS 17 Apple permettrait des téléchargements hors App Store

24/04/2023

Samsung Galaxy Buds 2 : la mise à jour prend en charge l’audio à 360 degrés

05/04/2022

A ne pas louper !

laifen wave acier
Prix sacrifié pour le Black Friday sur ces produits Laifen
Bons plans
laifen se lite
Black Friday : économisez 40% sur ces sèche-cheveux design de chez Laifen
Bons plans
laifen wave acier
Black Friday : ces brosses à dents connectées sont en promo exceptionnelle jusqu’à 40% de réduction dès aujourd’hui
Bons plans
  • Annoncer sur CharlesTech
  • Mentions légales
  • Contactez nous
  • À propos
  • Plan de site
© Charles Tech 2017 - 2025 - Toute reproduction (même partielle) interdite sous peine de poursuites.
Re !

Connectez-vous

Username or Email Address
Password

Vous avez perdu votre mot de passe ?