Ponthieu Sécurité Travaillons ensemble
← Prestations

Applications mobiles

Android et iOS. Le client, les échanges réseau avec le serveur, et l'API qui l'alimente — analysés comme un ensemble, pas séparément.

Approche

Le client, le réseau, puis l'API

Une application mobile n'est jamais qu'un client : le vrai risque se joue souvent dans la manière dont elle stocke des données sensibles, dans ce qu'elle expose via ses composants (deep links, intents, permissions), et dans la façon dont elle communique avec son backend. J'analyse les trois : le client via analyse statique et instrumentation, le canal réseau par interception de trafic, puis chaque endpoint d'API avec la même rigueur qu'un test d'intrusion web classique.

Cas emblématiques

Le type de faille recherchée ici

CVSS 9.8 · CRITIQUE

Buffer overflow dans la pile VOIP de WhatsApp

CVE-2019-3568 : un appel entrant malveillant suffisait à déclencher un débordement de tampon dans la pile RTCP, RCE sans aucune action de la victime. Exploité par des acteurs étatiques.

CVSS 9.8 · CRITIQUE

Stagefright — RCE Android via MMS

CVE-2015-3864 : le moteur multimédia Android traitait un MMS malformé et exécutait du code arbitraire avant même que la victime n'ouvre le message — jusqu'à 95% des appareils Android exposés.

CVSS 8.8 · ÉLEVÉE

BlueFrag — RCE Bluetooth sans appairage

CVE-2020-0022 : un attaquant à portée Bluetooth pouvait exécuter du code sur un appareil Android sans interaction ni appairage préalable, simplement en connaissant l'adresse MAC.

CVSS 7.8 · ÉLEVÉE

FORCEDENTRY — chaîne Pegasus sur iMessage

CVE-2021-30860 : un PDF malveillant traité silencieusement par iMessage permettait une compromission complète de l'iPhone, sans clic — utilisé par NSO Group contre des cibles civiles.

CVSS 7.8 · ÉLEVÉE

Élévation de privilèges via Binder (Android)

CVE-2019-2215 : un use-after-free dans le pilote Binder du noyau Android permettait à une app malveillante d'obtenir les privilèges root — exploité activement avant le correctif.

CVSS 5.3 · MOYENNE

KRACK — réinstallation de clé WPA2

CVE-2017-13077 : une faille dans la poignée de main WPA2 permettait de forcer la réinstallation d'une clé de chiffrement déjà utilisée, exposant le trafic Wi-Fi de la quasi-totalité des appareils mobiles.

Autres prestations

Prêt à savoir ce qu'un attaquant verrait de vous ?

Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.