{"id":105525,"date":"2022-11-11T21:36:51","date_gmt":"2022-11-11T19:36:51","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana"},"modified":"2022-11-11T21:36:51","modified_gmt":"2022-11-11T19:36:51","slug":"uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","title":{"rendered":"Vuln\u00e9rabilit\u00e9 dans Android permettant de contourner le verrouillage de l'\u00e9cran","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Une vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 d\u00e9couverte dans la plateforme Android (CVE-2022-20465), permettant de d\u00e9sactiver le verrouillage de l'\u00e9cran en r\u00e9organisant la carte SIM et en saisissant le code PUK. La possibilit\u00e9 de d\u00e9sactiver le verrouillage a \u00e9t\u00e9 d\u00e9montr\u00e9e sur des appareils Google Pixel, mais \u00e9tant donn\u00e9 que le correctif touche la base de code principale d'Android, il est probable que le probl\u00e8me concerne \u00e9galement les firmwares d'autres fabricants. Le probl\u00e8me a \u00e9t\u00e9 r\u00e9solu dans le patch de s\u00e9curit\u00e9 de novembre pour Android. Le chercheur ayant attir\u00e9 l'attention sur le probl\u00e8me a re\u00e7u une r\u00e9compense de 70 000 dollars de la part de Google.    <\/p>\n<p>Le probl\u00e8me est caus\u00e9 par un traitement incorrect du d\u00e9verrouillage apr\u00e8s la saisie du code PUK (Personal Unblocking Key), utilis\u00e9 pour r\u00e9tablir la fonctionnalit\u00e9 de la carte SIM bloqu\u00e9e apr\u00e8s plusieurs saisies incorrectes du code PIN. Pour d\u00e9sactiver le verrouillage de l'\u00e9cran, il suffit d'ins\u00e9rer sa carte SIM prot\u00e9g\u00e9e par un code PIN dans le t\u00e9l\u00e9phone. Apr\u00e8s le changement de la carte SIM prot\u00e9g\u00e9e par un code PIN, un prompt de saisie du code PIN appara\u00eet d'abord \u00e0 l'\u00e9cran. Si le code PIN est saisi incorrectement trois fois, la carte SIM se bloque, apr\u00e8s quoi il sera possible de saisir le code PUK pour d\u00e9verrouiller. Il s'est av\u00e9r\u00e9 que la saisie correcte du code PUK non seulement d\u00e9verrouille la carte SIM, mais permet \u00e9galement d'acc\u00e9der \u00e0 l'interface principale en contournant l'\u00e9cran de verrouillage, sans confirmation d'acc\u00e8s par le mot de passe principal ou le sch\u00e9ma de d\u00e9verrouillage.      <center><div class=\"youtube-placeholder\" data-id=\"dSgSnYPgzT0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/dSgSnYPgzT0\/hqdefault.jpg\" alt=\"Lire la vid\u00e9o\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center>      <\/p>\n<p>La vuln\u00e9rabilit\u00e9 est caus\u00e9e par une erreur dans la logique de v\u00e9rification des codes PUK dans le gestionnaire KeyguardSimPukViewController, qui est responsable de l'affichage de l'\u00e9cran d'authentification suppl\u00e9mentaire. Android utilise plusieurs types d'\u00e9crans d'authentification (pour le PIN, le PUK, le mot de passe, le sch\u00e9ma, l'authentification biom\u00e9trique) et ces \u00e9crans sont appel\u00e9s successivement lorsqu'il est n\u00e9cessaire de r\u00e9aliser plusieurs v\u00e9rifications, par exemple lorsqu'un code PIN et un sch\u00e9ma sont requis.     <\/p>\n<p>Lors de la saisie correcte du code PIN, la deuxi\u00e8me \u00e9tape de v\u00e9rification est d\u00e9clench\u00e9e, n\u00e9cessitant l'entr\u00e9e du code de d\u00e9verrouillage principal. Cependant, lors de l'entr\u00e9e du code PUK, cette \u00e9tape est omise et l'acc\u00e8s est accord\u00e9 sans demander le mot de passe principal ou le sch\u00e9ma graphique. L'absence de l'\u00e9tape suivante du d\u00e9verrouillage se produit car l'appel \u00e0 KeyguardSecurityContainerController#dismiss() ne compare pas la m\u00e9thode de v\u00e9rification attendue et celle qui a \u00e9t\u00e9 r\u00e9ussie, c'est-\u00e0-dire que le gestionnaire consid\u00e8re qu'il n'y a pas eu de changement de m\u00e9thode de v\u00e9rification, et la validation r\u00e9ussie du code PUK indique une authentification r\u00e9ussie.    <\/p>\n<p>La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 d\u00e9couverte par accident : l'utilisateur a d\u00e9charg\u00e9 son t\u00e9l\u00e9phone et, apr\u00e8s l'avoir recharg\u00e9 et allum\u00e9, il a plusieurs fois fait une erreur en saisissant le code PIN. Ensuite, il a d\u00e9verrouill\u00e9 le t\u00e9l\u00e9phone avec le code PUK et a \u00e9t\u00e9 surpris que le syst\u00e8me n'ait pas demand\u00e9 le mot de passe principal utilis\u00e9 pour le d\u00e9chiffrement des donn\u00e9es, apr\u00e8s quoi il s'est fig\u00e9 avec le message \u00ab Pixel is starting... \u00bb. L'utilisateur, \u00e9tant minutieux, a d\u00e9cid\u00e9 d'explorer le probl\u00e8me et a commenc\u00e9 \u00e0 exp\u00e9rimenter de diff\u00e9rentes mani\u00e8res avec la saisie des codes PIN et PUK, jusqu'\u00e0 ce qu'il oublie par accident de red\u00e9marrer l'appareil apr\u00e8s avoir chang\u00e9 la carte SIM et obtienne, au lieu d'un blocage, l'acc\u00e8s \u00e0 l'environnement.     <\/p>\n<p>L'int\u00e9r\u00eat particulier r\u00e9side dans la r\u00e9action de Google face \u00e0 l'annonce de la vuln\u00e9rabilit\u00e9. Des informations sur le probl\u00e8me ont \u00e9t\u00e9 envoy\u00e9es en juin, mais jusqu'en septembre, le chercheur n'a pas r\u00e9ussi \u00e0 obtenir de r\u00e9ponse satisfaisante. Il a jug\u00e9 que ce comportement \u00e9tait d\u00fb au fait qu'il n'\u00e9tait pas le premier \u00e0 signaler cette erreur. Les soup\u00e7ons que quelque chose ne va pas sont apparus en septembre, lorsque le probl\u00e8me est rest\u00e9 non r\u00e9solu apr\u00e8s l'installation d'une mise \u00e0 jour du firmware, lanc\u00e9e 90 jours plus tard, lorsque la p\u00e9riode de non-divulgation annonc\u00e9e avait d\u00e9j\u00e0 expir\u00e9.    <\/p>\n<p>\u00c9tant donn\u00e9 que toutes les tentatives de conna\u00eetre l'\u00e9tat du message envoy\u00e9 concernant le probl\u00e8me n'ont abouti qu'\u00e0 des r\u00e9ponses automatis\u00e9es et standardis\u00e9es, le chercheur a essay\u00e9 de contacter personnellement des employ\u00e9s de Google pour \u00e9claircir la situation concernant la pr\u00e9paration de la correction et a m\u00eame d\u00e9montr\u00e9 la vuln\u00e9rabilit\u00e9 dans le bureau de Google \u00e0 Londres. Ce n'est qu'apr\u00e8s cela que le travail pour rem\u00e9dier \u00e0 la vuln\u00e9rabilit\u00e9 a progress\u00e9. Au cours de l'examen, il s'est av\u00e9r\u00e9 que quelqu'un avait d\u00e9j\u00e0 signal\u00e9 le probl\u00e8me auparavant, mais Google a d\u00e9cid\u00e9 de faire une exception et de verser une r\u00e9compense pour la r\u00e9p\u00e9tition du signalement du probl\u00e8me, car c'est uniquement gr\u00e2ce \u00e0 la persistance de son auteur que le probl\u00e8me a attir\u00e9 l'attention.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=58094\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u043d\u0430 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430\u0445 Google Pixel, \u043d\u043e \u0442\u0430\u043a \u043a\u0430\u043a \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435 \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u0435\u0442 \u043e\u0441\u043d\u043e\u0432\u043d\u0443\u044e \u043a\u043e\u0434\u043e\u0432\u0443\u044e \u0431\u0430\u0437\u0443 Android, \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e, \u0447\u0442\u043e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043a\u0430\u0441\u0430\u0435\u0442\u0441\u044f \u0438 \u043f\u0440\u043e\u0448\u0438\u0432\u043e\u043a \u043e\u0442 \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u0435\u0439. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0432 \u043d\u043e\u044f\u0431\u0440\u044c\u0441\u043a\u043e\u043c \u043d\u0430\u0431\u043e\u0440\u0435 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0439 \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e \u0434\u043b\u044f Android. \u041e\u0431\u0440\u0430\u0442\u0438\u0432\u0448\u0438\u0439 \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-105525","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Android, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0431\u043e\u0439\u0442\u0438 \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2022-11-11T19:36:51+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2022-11-11T19:36:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vuln\u00e9rabilit\u00e9 sur Android permettant de contourner le verrouillage de l'\u00e9cran | ProHoster","description":"Une vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 identifi\u00e9e sur la plateforme Android (CVE-2022-20465), permettant de d\u00e9sactiver le verrouillage de l'\u00e9cran en r\u00e9arrangeant la carte SIM et en entrant le code PUK.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Android, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0431\u043e\u0439\u0442\u0438 \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 | ProHoster","og:description":"\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2022-11-11T19:36:51+00:00","article:modified_time":"2022-11-11T19:36:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/105525","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=105525"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/105525\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=105525"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=105525"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=105525"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}