Android : 35 failles corrigées dans les bulletins de février, dont 8 critiques

Android : 35 failles corrigées dans les bulletins de février, dont 8 critiques

Avec de vrais morceaux de Mediaserver et Qualcomm

Avatar de l'auteur
Vincent Hermann

Publié dans

Société numérique

07/02/2017 3 minutes
51

Android : 35 failles corrigées dans les bulletins de février, dont 8 critiques

Google a publié la liste des failles corrigées dans ses nouvelles bulletins de sécurité pour le mois de février. On compte 35 brèches ainsi colmatées, dont certaines sont critiques. La mise à jour OTA des appareils Nexus et Pixel devrait commencer sous peu.

Tous les mois, et à l’instar d’autres entreprises, Google publie ses bulletins de sécurité. Elle y liste le nombre de failles ainsi corrigées dans Android, ainsi que les composants touchés et le degré de sévérité. Comme indiqué, les bulletins de février contiennent 35 failles, dont 8 sont critiques et 18 tout de même sont décrites comme de dangerosité élevée.

Les failles critiques sont évidemment les plus sensibles. Trois sont de type exécution de code arbitraire à distance et concernent Mediaserver (encore lui), Surfaceflinger ainsi que le pilote cryptographique de Qualcomm, souvent présent lui aussi dans les bulletins de Google. Toutes les autres failles sont de type élévation de privilèges et touchent le système de fichiers du kernel, le pilote GPU NVIDIA, le sous-système réseau du kernel ou encore un pilote Wi-Fi de Broadcom.

Mise à jour imminente sur les appareils de Google

Comme toujours avec ces bulletins, il y a des différences de traitement. Dès l’instant où Google les révèle, ses propres appareils Nexus et Pixel sont prêts à recevoir la mise à jour via OTA (Over The Air), si bien sûr ils sont encore supportés. Les Pixel (XL), Pixel C, Nexus 6, 6P, 5X, 9 et Player sont donc pris en charge. Les autres modèles n’ont plus droit aux correctifs de sécurité, à moins bien entendu de basculer sur des ROM alternatives.

Concernant les autres constructeurs, la situation peut être variable. Chaque smartphone Android dispose normalement d’un « contrat » de support de 18 mois pendant lesquels les mises à jour sont assurées. Les modèles milieu et haut de gamme sont en général plus souvent concernés. Chaque constructeur gère dans tous les cas ce support, et si beaucoup réagissent vite après la publication des bulletins, il faut parfois attendre plusieurs jours pour voir arriver les correctifs.

Images d'usine et mises à jour manuelles

Nous publions également la liste des téléchargements pour les images d’usine et les mise à jour OTA, pour ceux qui ne voudraient pas attendre ou préfèrent le faire manuellement. Notez que l’installation se fera toujours sur la base de la dernière version disponible d’Android pour ces appareils, en l’occurrence ici la mouture 7.1.1.

Rappelons cependant que l'installation de ces images passe par une procédure que nous avions détaillée, mais qui ne s'adresse pas nécessairement à tout le monde.

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Mise à jour imminente sur les appareils de Google

Images d'usine et mises à jour manuelles

Fermer

Commentaires (51)


Pendant ce temps-là certains constructeurs ont encore les patchs d’octobre ou novembre dans leurs ROM…



<img data-src=" />


Mon Galaxy Note 4 en 6.0.1 ROM stock avec le patch de Janvier 2017


Tout le monde n’a pas l’envie, ou l’argent, de se payer un Samsung Galaxy. Perso, je hais la société&nbsp;<img data-src=" />



Mais il est vrai que le suivi sur Android est généralement exécrable, ce serait bien que Google se penche là-dessus.

&nbsp;


Un ami a un &nbsp;ZenPhone 2, le suivie est là aussi. Faut surtout bien choisir son constructeur en fonction de la gamme que l’on veut.&nbsp;


Des patch dont 95% des utilisateurs ne verront jamais le jour car les constructeurs trainent volontairement des pieds.

Quand je vois l’excuse de Samsung qui affirme ne pas avoir les ressources humaines pour mettre à jour leur centaine de modèles, je me dis qu’il y a du foutage de gueule. Une société qui fait environ 4Md$ de bénéfice par trimestre peut largement payer de nombreuses équipes pour mettre à jour tous leurs terminaux. Mais c’est tellement plus commercial de ne faire les mises à jour que sur les 4 ou 5 derniers modèles …








L4igleNo1r a écrit :



Un ami a un &nbsp;ZenPhone 2, le suivie est là aussi. Faut surtout bien choisir son constructeur en fonction de la gamme que l’on veut.&nbsp;





J’ai eu le Zenfone2 (ZE551ML) et je peut t’assurer que c’est pas terrible pour les mises à jour. Attendre 1 an Android 6 alors qu’ils le promettait depuis le début pour le mois suivant c’est du foutage de gueule.&nbsp;

Va sur les forums dédiés aux zenfone2, tu verras que là bas ils sont très remonté face aux techniciens d’Asus qui ne répondent jamais, reportent sans arrêt les MàJ au mois suivant, et ont le dont de sortir des MàJ moinhs bonne que la suivante.



Je sais qu’on le dit chaque mois… Mais BlackBerry a commencé le déploiement vendredi aux US et je l’ai reçu dimanche 5 pour l’Europe.. Soit ,encore une fois, bien avant Google… Un comble


Corrigées est un bien grand mot. Les smartphones Android ont en général une mise à jour tous les 6 mois pendant 2 ans et c’est tout.


Apres il y a 10 variantes du ZenPhone 2 et je pense que certaine sont moins bien supporté que d’autre mon pote a tous les mises a jour de sécurité chaque moi, mais je ne pourrais pas te dire qu’elle variante il possède. &nbsp;


Tu connais des téléphones qui ont une plus grande période de suivi ?

Ou une màj payante pour passer à la dernière version ?


Ils ont du engager des démineurs à la place de développeurs <img data-src=" />


En réponse à L4igleNo1r, Tu as de la chance, j’ai un S5 et un correctif de juin 2016 (rom Samsung)


Une MAJ majeure c’est potentiellement très complexe, comme peut l’être une MàJ Windows XP -&gt; Windows 7 par ex. Le fait que les MàJ soient parfois buggées en est l’illustration.

&nbsp;

Depuis Android 7 les màj de sécurité sont appliquées différemment des màj système donc bien plus faciles à déployer pour les constructeurs, ce qui implique aussi des procédures de tests accélérées chez les opérateurs avant le déploiement etc.








psn00ps a écrit :



Tu connais des téléphones qui ont une plus grande période de suivi ?

Ou une màj payante pour passer à la dernière version ?





Depuis l’été je suis passé sur Honor 7, et malgré qu’il ait plus d’un an et demi il a toujours régulièrement des MàJ et est meme passé sous android6 avant l’Asus.

Sinon, si tu veux un telephone qui a sur une grande période de sMàJ fréquente, oui il y a l’iphone. Mais bon c’est pas ma tasse de thé mais ils ont ce mérite.









L4igleNo1r a écrit :



Apres il y a 10 variantes du ZenPhone 2 et je pense que certaine sont moins bien supporté que d’autre mon pote a tous les mises a jour de sécurité chaque moi, mais je ne pourrais pas te dire qu’elle variante il possède. &nbsp;





surement un Zenfone récent.

au début, avec mon ZE5551ML j’avais fréquemment des MàJ mais ce n’était pas vraiment pour la sécurité, c’était plutot pour la surcouche d’Asus qui est très buggée … meme après 2 ans.









Mustard27 a écrit :



… et malgré qu’il ait plus d’un an et demi il a toujours régulièrement…





le grammar nazi en moi hurle… silencieusement

Rien à dire sur le fond, cela étant.



Ma copine l’a le ZenPhone 2 (551ML) j’ai du lui flasher manuellement de Lollipop à MM car aucune OTA n’est disponible et ne le sera pas… J’ai trouvé ça pathétique. Là elle est sous MM 6.0.1 avec le patch de janvier donc ça va… Mais c’est chiant d’avoir du prendre le risque de flasher manuellement…



<img data-src=" />

<img data-src=" />


Syntaxe, concordance des temps…



<img data-src=" />


Je vais pouvoir constater le temps que va mettre OnePlus pour sortir la rustine pour mon OP3T.


Clair et patcher des ROM, pour des spécialiste et leur ferme de serveur, ça prendre vraiment peu de temps.

L’incompétence volontaire risque un jour de porter préjudice à beaucoup de monde. :/



Le terrain de jeu du hack de nos jour est tellement immense <img data-src=" />


L’article oublié de mentionner tous les BlackBerry. J’ai reçu la mise a jour il y a 48 heures sur mon Priv (Optus, Australia).








raysar a écrit :



Clair et patcher des ROM, pour des spécialiste et leur ferme de serveur, ça prendre vraiment peu de temps.

L’incompétence volontaire risque un jour de porter préjudice à beaucoup de monde. :/



Le terrain de jeu du hack de nos jour est tellement immense <img data-src=" />





d’un autre côté à partir du moment où le hack ne concerne pas le constructeur et où les clients restent parce que le modèle suivant est plus sécurisé, il est ‘normal’ qu’ils (les constructeurs) n’en aient rien à branler <img data-src=" />









psn00ps a écrit :



Tu connais des téléphones qui ont une plus grande période de suivi ?

Ou une màj payante pour passer à la dernière version ?







Oui BlackBerry 10, 4 ans cette année et toujours des màj !



Je sais pas comment c’est possible mais j’ai reçu sur mon S5 les correctifs de janvier 2017 fin fevrier.

il serait pas rooter ton tél?








WereWindle a écrit :



d’un autre côté à partir du moment où le hack ne concerne pas le constructeur et où les clients restent parce que le modèle suivant est plus sécurisé, il est ‘normal’ qu’ils (les constructeurs) n’en aient rien à branler <img data-src=" />







J’ai jamais entendu un constructeur (Android) parler de sécurité (pub etc…) , ils parlent même pas de l’OS déjà :)



Tu dois confondre avec Apple <img data-src=" />



Non, il n’est pas rooté c’est un SM-G901F, la rom (sur Sammobile) a évoluée sur Orange (fin janvier 2017), pas encore chez Bouygues. Je me demande si je ne vais pas le rooter pour avoir une rom Samsung de base ….


MAJ reçue le 3 Février sur BlackBerry Priv. Comme tous les mois.


En même temps d’après le test de lesnumeriques il date d’avril 2015 (voir avant)… Soir 22 mois !



Donc oui asus n’est pas une foudre de guerre pour passer à une version supérieur d’android, mais de ce que je vois, il reçoit toujours les patchs de sécurité ! La dernière rom sur le site d’Asus date du 10 janvier 2017.



Donc plutôt positif 😁


Comme je l’ai dit plus haut, la mise à jour MM existe, a été hyper longue à sortir et n’a pas été possible à faire en OTA, j’ai du flasher manuellement. Une honte, heureusement que je vérifiais les forums moi-même mais combien ne le font pas car ils ne connaissent pas et resterons donc avec Lollipop ?! Pour ma part Android constructeur c’est terminé, j’ai un iPhone et je suis heureux. Si jamais je devais reprendre un Android je prendrais un Pixel ou le futur Nokia mais il est hors de question que je reprenne une grande marque avec le suivi catastrophique des mise à jour…



<img data-src=" />


Difficile de conseiller Motorola. Bien qu’annoncé sous Nougat “4ème trimestre 2016”, mon X Play est toujours en 6.01 et MàJ de sécurité d’octobre…


J’ai aussi un X Play et si on en croit les news on devrait avoir le droit très prochainement à Android 7.0 puis 7.1 donc franchement pour le prix du portable, je trouve le support convenable.

Le bulletin de sécurité de février bon, on est le 8, demain peut-être ( <img data-src=" /> ) ou on aura celui de janvier ( <img data-src=" /> )


Galaxy S5 de 2014, ROM stock depuis le début, rooté puis dérooté, passé en OTA à android 6.0.1 en 2016 , mise à jour de sécurité janvier 2017 (Bien sûr qu’on ne peut pas avoir les màj 1 semaine aprés, y’a du boulot, donc attendre 1 mois ou deux ne me choque pas), Il fonctionne parfaitement… toutes les applis tournent comme il faut, il fatigue un peu avec l’age mais j’ai pas à me plaindre… il est amortis !


Le X Play est sorti de mémoire en aout 2015 pour un oscillant entre 360 et 400€ . En efft passer de Lollipop à Nougat. c’est pas mal pour un milieu de gamme amis je trouve qu’ils tardent un peu sur la sécurité. Ils étaient plus réactifs avant…








matroska a écrit :



Comme je l’ai dit plus haut, la mise à jour MM existe, a été hyper longue à sortir et n’a pas été possible à faire en OTA, j’ai du flasher manuellement. Une honte, heureusement que je vérifiais les forums moi-même mais combien ne le font pas car ils ne connaissent pas et resterons donc avec Lollipop ?! Pour ma part Android constructeur c’est terminé, j’ai un iPhone et je suis heureux. Si jamais je devais reprendre un Android je prendrais un Pixel ou le futur Nokia mais il est hors de question que je reprenne une grande marque avec le suivi catastrophique des mise à jour…



<img data-src=" />







Asus a des problèmes en OTA si le smartphone était avec un FW JP ou CN et qu’il a été passée en WW… Si tu l’as directement acheté en WW aucun problème d’OTA !



Et quand bien même tu vas sur support.asus.com , tu cherches le dernier FW, tu le télécharges sur la racines du téléphone, tu redémarre le téléphone et ho miracle ton Asus te préviens qu’il y a une màj ! Rien de compliqué en soit ;)



Si je peux me permettre BlackBerry a un excellent suivit les màj, elles sortent même avant les pixels !



Je viens de réaliser que mon Nexus 5 sur ROM stock Android a eut son dernier patch de sécurité en octobre dernier&nbsp;<img data-src=" />.



Une ROM custom à me conseiller maintenant que Cyanogen est mort ?

&nbsp;Genre un truc léger, avec les updates de sécu et de l’OTA (pour que je m’embête qu’une fois à flasher ^^ ).



J’en aurais bien profité pour passer à Android 7 - N(ougat) mais c’est pas encore stable.


Tu as du avoir l’update de décembre (qui est toujours tag sur octobre mais est sortie en décembre <img data-src=" /> ).



Sinon la suite de Cyano c’est LineageOS (wiki).


Samsung Galaxy A3 2016 acheté en mars 2016. Dernière mise à jour de sécurité : le 1er juillet 2016…








myk a écrit :



Asus a des problèmes en OTA si le smartphone était avec un FW JP ou CN et qu’il a été passée en WW… Si tu l’as directement acheté en WW aucun problème d’OTA !





Si ça c’est pas du langage d’initié ^^



Pas besoin de Rooter tu flash directement une ROM XEF et tu fait un factory reset derrière.&nbsp;



Et il ne faut pas oublier que beaucoup se plaignent du suivie catastrophique mais on des téléphones qui viennent d’un opérateur se qui ajoute un intermédiaire au mise a jour.&nbsp;


Je suis d’accord c’est pour cela que c’était le dernier achat avec l’opérateur. Maintenant comme je ne suis pas un “casseur” de smartphone, il vas me faire un certain temps ….


Le seul avantage des failles permanentes c’est qu’on peu toujours rooter son smartphone même quand il est à jour …

Faut dire merci aux rom custom dont les passionnés font un vrai taf de fou et souvent quasi seul.

Alors l’excuse du manque de moyen pour les constructeurs c’est vraiment pour manipuler les idiots.


Oui mais il n’est pas abandonné c’est l’essentiel.

Je me suis motivé et j’ai mis LineageOS 14.1-20170207 soit Android 7.1.1 / correctif de sécurité du 5 janvier 2017.

Ce que j’aime avec Cyanogen et maintenant LineageOS c’est que la LED de notification à l’avant est activée sur le Moto X Play (désactivé/non activable sur les ROM Motorola).

Le tout avec gapps pico histoire d’avoir le moins de cochonneries possibles énergivores (bon y a la LED de notif <img data-src=" />) en attendant et ça le fait grave <img data-src=" />








myk a écrit :



Asus a des problèmes en OTA si le smartphone était avec un FW JP ou CN et qu’il a été passée en WW… Si tu l’as directement acheté en WW aucun problème d’OTA !









  • OTA : Over The Air = recevoir les mises à jour “automatiques”, ne pas devoir flasher son téléphone pour faire les mises à jour

  • FW : FirmWare = logiciel, ROM, OS du téléphone

  • JP : Japon

  • CN : Chine (en gros les téléphones ont parfois des petites spécificités matérielles

  • WW : WorldWide (du coup censé marcher pour tout le monde)











Soltek a écrit :



Tu as du avoir l’update de décembre (qui est toujours tag sur octobre mais est sortie en décembre <img data-src=" /> ).



Sinon la suite de Cyano c’est LineageOS (wiki).





<img data-src=" /><img data-src=" />&nbsp;



J’étais tombé sur leur page d’accueil et j’en avais déduit qu’ils n’avaient rien sorti encore, vu qu’il n’y a aucun lien vers la partie download.



Tu as des liens vers les procédures à me passer SVP ? ta démarche m’intéresse :)


Ouep bien sûr =)



Alors étant donné que je ne sais pas si tu as débloqué le bootloader ni installé un custom recovery il te faudra suivre les étapes :



Unlock le bootloader + installer TWRP

https://motog3.com/unlock-bootloader-install-twrp-root-moto-x-play/



J’ai vérifié les liens de download de Fastboot (tu peux prendre ici sinon) TWRP tu peux prendre la dernière version twrp-lux-3.0.2-r5.img c’est ce que j’ai.



Ne root pas avec SUPERSU du tuto mais prends la version lineageos



LineageOS pour Moto X Play



gapps pour LineageOS : Les appli google que tu veux. J’ai pris pico ça me permet tout (Google Play/Google Play Jeux etc…et ça vire la barre de recherche Google en backgroud, après on peut installer ce qu’on souhaite). On a un ARM pour info.



Alors :



_Backup tes fichiers importants, sync les contacts avec google

_Unlock le Bootloader (irréversible t’auras un message à chaque démarrage à vie mais tu peux mettre le logo Motorola d’origine pour cacher ça <img data-src=" /> )

_Télécharger ADB (Fastboot)

_Mettre l’image TWRP dans le dossier ADB

_Flasher la Récupération (qui sera remplacée par TWRP)

_Démarrer le X Play avec Volume Down + Power restés appuyés, choisir Backup/Récupération ça envoi sur TWRP

_Brancher le X Play sur l’ordi et transférer les zip : LineageOS + open_gapps-arm-7.1 + addonsu-arm-signed

(soit : lineage-14.1-20170207-nightly-lux-signed.zip | open_gapps-arm-7.1-pico-20170208.zip | addonsu-arm-signed.zip) sur la racine du X Play

_Wipe (normal) - factory reset

_Install : LineageOS puis retour (j’ai pas confiance en l’installation multiple d’un coup)

_Install : Open_gapps puis retour

_Install addonsu UNIQUEMENT SI TU VEUX ROOT mais tu peux le virer de toute manière ça



Bonus :



Si tu veux virer le logo bootloader unlocked :https://forum.xda-developers.com/moto-x-play/themes-apps/boot-logo-stock-disable…

(mettre logo_white dans le dossier ADB, flash, pas besoin d’installer quoi que ce soit d’autre pour le logo blanc de base)



Enjoy ! MP si tu bloques quelque part ou ne comprends pas tout.

Ton X Play sera clairement plus rapide/réactif avec LineageOS+Pico je vois vraiment la différence. <img data-src=" />


Ensuite pour changer de ROM faudra passer par le recovery (Volume Down+Power portable éteint), WIPE factory reset et Install tout simplement.



Pour tout remettre d’origine suivre ce tuto :https://forum.xda-developers.com/2015-moto-g/general/guide-fastboot-flashing-fac…



ROM d’origine du X Play 2015 :https://www.androidfilehost.com/?fid=24438995911973243



Faudra refaire les updates Motorola pour repasser en marshmallow



Mais trop super merci !!!

J’en espérais pas tant, vraiment sympa d’avoir pris le temps de répondre de facon détailée !

<img data-src=" />

Edit : la rom LUX est compatible FR ?


De rien <img data-src=" />



Oui à l’installation au premier démarrage tu peux choisir FR, tout ce qui existe de base est en FR.

Certaines traductions ne sont pas faites pour des options qui n’existent pas sur la ROM d’origine exemple :

“Expanded desktop : expand your available desktop space by hiding the status bar, navigation bar, or both”

ou encore :

“Advanced restart : When unlocked, include options in the power menu for restarting into recovery, bootloader or performing a soft restart” (au top ça c’est dans les options développeur : Paramètres -&gt; descendre à Système -&gt; À propos du téléphone -&gt; spam clic Numéro de build, le menu apparaît dans les paramètres)



Je répète encore : le déblocage du bootloader est irréversible (mais pas gênant surtout si tu remplaces le logo)



Si une ROM foire ton portable et qu’il freeze ou reboot en chaine, reste appuyé sur POWER longtemps jusqu’à ce qu’il s’éteigne, attend 20 secondes et Volumde Down + Power -&gt; récupération (navigue avec les boutons de volume) ça m’est arrivé avec une version de SUPERSU pas de panique <img data-src=" />



SUPERSU bug la 4G (LTE) sur mon phone d’où la nécessité de prendre l’addonsu de lineageos pour le ROOT.



La première fois ça paraît être une galère sans nom mais tout est expliqué sur plein de sites, en suivant bien les tutos ça passe crème.



Bon courage. <img data-src=" />


D’acc’, comm ca j’ai tout ^^

&nbsp;


Ah bah pour être plus exact le fichier addonsu je l’avais pris ça a été modifié par un senior member et ça marche parfaitement chez moi. (lien direct)



X play root, il suffit de télécharger SuperSU sur le Play Store et la vie est plus belle. <img data-src=" />

Après le root c’est un plus, c’est pas indispensable, SuperSU prévient quand une appli veut l’accès root en tout cas.

Le root va te permettre entre autre de désactiver le démarrage auto des applications via un cleaner comme All-in-one toolbox par exemple.