samedi 10 octobre 2026 SourcesÀ propos🌓
🇫🇷 FR ▾
DERNIÈRE MINUTE
› Mobilisation lycéenne: "Il y a un problème d'efficacité" dans le secteur de l'éducation, détaille David Lisnard, président de Nouvelle Énergie et candidat à la présidentielle› Un homme meurt après avoir été attaqué par un tigre dans un zoo britannique› États-Unis : une semaine après son exécution ratée, Christa Pike est de retour en prison› « On ne peut pas justifier ça » : l’avocat de l’étudiant qui a reçu un coup de genou d’un policier à Paris s’exprime› Bundesliga. Christopher Nkunku s’offre un triplé pour la démonstration de Leipzig contre Francfort› Camelots : les voix de la vente› Actualité : Les Français qui voyagent en camping-car raffolent de cette application gratuite pour trouver des places à l'ombre, avec du réseau ou en altitude› Coup de genou d'un policier au visage d'un jeune manifestant: ces images "font mal" à la police, déclare David Lisnard, président de Nouvelle Énergie et candidat à la présidentielle› Premier League. Blessé avec Tottenham, Xavi Simons rejoint un programme de l’université de Harvard› Faculté de Nantes saccagée: "Je ne crois qu'à la responsabilité individuelle", déclare David Lisnard, président de Nouvelle Énergie et candidat à la présidentielle› Mobilisation lycéenne: "Il y a un problème d'efficacité" dans le secteur de l'éducation, détaille David Lisnard, président de Nouvelle Énergie et candidat à la présidentielle› Un homme meurt après avoir été attaqué par un tigre dans un zoo britannique› États-Unis : une semaine après son exécution ratée, Christa Pike est de retour en prison› « On ne peut pas justifier ça » : l’avocat de l’étudiant qui a reçu un coup de genou d’un policier à Paris s’exprime› Bundesliga. Christopher Nkunku s’offre un triplé pour la démonstration de Leipzig contre Francfort› Camelots : les voix de la vente› Actualité : Les Français qui voyagent en camping-car raffolent de cette application gratuite pour trouver des places à l'ombre, avec du réseau ou en altitude› Coup de genou d'un policier au visage d'un jeune manifestant: ces images "font mal" à la police, déclare David Lisnard, président de Nouvelle Énergie et candidat à la présidentielle› Premier League. Blessé avec Tottenham, Xavi Simons rejoint un programme de l’université de Harvard› Faculté de Nantes saccagée: "Je ne crois qu'à la responsabilité individuelle", déclare David Lisnard, président de Nouvelle Énergie et candidat à la présidentielle
Technologie

Si vous utilisez un VPN sur votre smartphone, cette faille Android peut révéler votre vraie adresse IP

Clubic ·
Si vous utilisez un VPN sur votre smartphone, cette faille Android peut révéler votre vraie adresse IP

Une nouvelle faille d’Android permet à une application de révéler l’adresse IP réelle d’un appareil malgré un VPN actif, y compris lorsque le système bloque normalement toute connexion qui ne passe pas par le tunnel.

Le problème ne résulte pas du VPN lui-même, mais d’une fonction d’Android qui entretient périodiquement l’activité d’une connexion réseau pour éviter qu’elle ne soit interrompue. Le chercheur indépendant Armin Šupuk , dont les travaux ont été relayés par Mullvad , a établi qu’une application pouvait détourner ce dispositif pour émettre des paquets en dehors du tunnel VPN, sans permission sensible ni accès root. Un serveur contrôlé par l’attaquant peut alors récupérer l’ adresse IP réelle du smartphone, même lorsque le VPN permanent et l’option « Bloquer les connexions sans VPN » sont activés au niveau du système.

En temps normal, Android contrôle le trafic émis par les applications avant de l’acheminer dans le tunnel VPN ou de le bloquer si le tunnel n’est pas disponible. Le système embarque aussi une fonction liée au NAT-T, qui permet de préserver l’association établie par le routeur lorsqu’un appareil communique avec Internet derrière une adresse IP publique partagée. Pour cela, Android envoie à intervalles réguliers un petit paquet UDP sur le port 4500, appelé keep-alive , et peut déléguer cette tâche à la puce Wi-Fi afin d’économiser les ressources du système.

Or, une application peut demander à Android d’envoyer ces paquets vers un serveur qu’elle contrôle. Si le système en confie l’émission à la puce Wi-Fi, ils ne repassent plus par les contrôles logiciels qui imposent normalement le VPN ou interrompent la connexion en son absence. Ils quittent alors le smartphone hors du tunnel et révèlent au serveur distant son adresse IP réelle.

Armin Šupuk a confirmé la fuite sur un Pixel 8 Pro sur Android 16, connecté en Wi-Fi. Malgré le VPN permanent et l’activation du kill switch au niveau du système, il a pu capturer sur le réseau les paquets émis toutes les dix secondes depuis l’adresse réelle du smartphone. Des essais menés sur des appareils Samsung et Nothing ont également confirmé que la même fonction pouvait emprunter le chemin matériel en cause, ce qui tend à écarter un défaut propre à un modèle ou constructeur, et pointe plutôt vers Android.

C’est aussi le constat dressé par Mullvad qui, à défaut d’une solution pérenne, évoque une parade théorique. La puce Wi-Fi ne peut gérer qu’un nombre limité de connexions keep-alive en parallèle. Il faudrait donc que le client VPN puisse les monopoliser toutes à l’avance afin d’empêcher une application malveillante d’en réserver une et d’exploiter la fuite. Le fournisseur devrait alors volontairement envoyer des paquets hors tunnel, chose contre-intuitive pour un VPN, sans garantie qu’un emplacement n’ait déjà été réservé avant son activation.

D’où l’importance d’un patch au niveau du système, que Google ne semble pas pressée de publier.

Lire l'article complet sur Clubic ›

5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.clubic.com — le contenu appartient à Clubic.

Plus de Clubic

Tout voir ›

Plus dans Technologie

Tout voir ›