Cinq mois, deux failles, aucun correctif : une application sans permission peut prendre le contrôle d'un OnePlus
Cinq mois et six jours. C'est le temps pendant lequel Rasmus Moorats a gardé pour lui ce qu'il avait trouvé dans les téléphones OnePlus, et il n'existe toujours aucun correctif.
Il a signalé deux failles le 18 avril. OnePlus les a confirmées toutes les deux le 20 mai, et dans la même réponse lui a expliqué que l'entreprise seule décide du moment où une faille devient publique, et qu'une publication sans son accord pourrait engager sa responsabilité juridique. En juin, elle lui a demandé d'attendre jusqu'au 17 septembre et il a accepté. Il a écrit de nouveau le 20 juillet, puis le 11 septembre, sans réponse. Il a publié le 24 septembre. Aucun numéro CVE, aucun avis, aucun correctif.
Les failles se trouvent dans les logiciels propres à OnePlus, pas dans Android. Un service de débogage appelé AtlasService tourne en root et accepte les appels de n'importe quelle application sans vérifier qui la sollicite ; donnez-lui le bon texte et ce texte part directement dans une commande système. Cela donne le root à l'application, mais dans une zone restreinte. Un second service, un assistant matériel nommé olc2, exécute n'importe quelle commande shell qu'on lui transmet du moment que l'appelant est déjà root, et il l'exécute avec tous les privilèges Linux de bas niveau, chargement de code noyau compris. Enchaînées, ces deux failles font qu'une application que vous avez installée, qui n'a demandé aucune permission et ne vous a affiché aucune invite, finit par posséder le téléphone. Moorats l'a confirmé sur un OnePlus 15 sous OxygenOS à jour et sur un OnePlus 12 Pro plus ancien, et s'attend à ce que cela touche OxygenOS 16 en général. OnePlus lui a indiqué que des appareils OPPO sont aussi concernés, sans préciser lesquels.
Personne n'a encore été pris en train d'exploiter cela. Et il faut une chose que vous contrôlez entièrement : une application malveillante réellement installée sur le téléphone. Cela veut dire des fichiers APK installés à la main et des pages de boutique atteintes via une publicité plutôt que par le Play Store lui-même. L'analyse réseau de Tendvane vous montre au moins tous les appareils présents sur votre Wi-Fi domestique, téléphones compris, pour que vous sachiez ce qui s'y trouve.