Android : le patch de sécurité d’avril 2025 corrige 62 vulnérabilités, dont 2 failles zero-day
Avec ses nouvelles mises à jour pour Android, Google a colmaté deux failles zero-day exploitées dans des attaques ciblées, dont une liée à un outil de la société israélienne Cellebrite, utilisé par la police serbe. Faisons le point.
Android : deux failles zero-day déjà exploitées !
La mise à jour de sécurité d’avril 2025 à destination d'Android corrige un ensemble de 62 vulnérabilités, dont deux failles de sécurité de type zero-day exploitées activement.
La première vulnérabilité, identifiée sous le nom CVE-2024-53197, est une faille permettant une élévation de privilèges via le pilote USB-audio du noyau Linux pour les appareils ALSA (Advanced Linux Sound Architecture). Cette vulnérabilité a été exploitée par les autorités serbes conjointement avec d'autres failles pour débloquer des appareils Android verrouillés. Cette attaque s'appuie sur une chaine d'exploitation créée par l'entreprise israélienne Cellebrite.
Ici, Google a corrigé le dernier maillon de la chaine d'exploitation puisque deux autres failles ont déjà été corrigées précédemment :
- La CVE-2024-53104 a été patchée en février 2025
- La CVE-2024-50302 a été patchée en mars 2025
La seconde faille zero-day corrigée ce mois-ci par Google est associée à la référence CVE-2024-53150. Il s'agit d'une faiblesse de type out-of-bounds read (lecture hors limite). En l'exploitant, un attaquant local peut accéder à des données sensibles présentes sur l'appareil, sans interaction de l’utilisateur.
"Il semble que les éléments suivants soient exploités de manière ciblée et limitée.", précise Google en listant les deux vulnérabilités évoquées ci-dessus.
60 autres vulnérabilités patchées par Google
Outre ces deux failles zero-day, ce nouveau patch mensuel publié par Google corrige 60 vulnérabilités supplémentaires. Dans la majorité des cas, il s'agit de failles permettant une élévation de privilèges.
Comme à chaque fois, l'entreprise américaine publie deux niveaux de patchs : un premier ensemble le 1er avril 2025 et un second ensemble le 5 avril 2025. Si Google effectue une distinction, c'est parce que le second ensemble contient des correctifs pour des composants spécifiques, pas forcément présents sur tous les appareils Android.
Il ne reste plus qu'à attendre que les différents fabricants préparent des correctifs adaptés à destination de leurs appareils. Les possesseurs de smartphones Google Pixel peuvent déjà en profiter.
Je possède un Pixel 8a, mais malheureusement aucune MAJ d’avril disponible actuellement.