---
title: Cette application téléchargée par millions sur Google Play divulgue les données de ses utilisateurs
description: "Les chercheurs de Pradeo ont découvert que l'application Dune!, parmi les \"Tops Apps\" du Google Play, divulgue massivement les données de ses utilisateurs."
image: https://blog.pradeo.com/hubfs/dune-app-data-leakage.jpg
---

[![pradeo\_logo\_color](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_color.png?width=220&height=33&name=pradeo_logo_color.png "pradeo_logo_color")](https://pradeo.com?hsLang=fr)

- Solutions 
    - [Mobile Threat Defense](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Store privé sécurisé](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
    - [Audit de conformité](https://pradeo.com/fr/en/solutions/mobile-application-security/application-compliance-audit/?hsLang=fr)
    - [Runtime Application Self Protection](https://pradeo.com/fr/en/solutions/mobile-application-security/rasp/?hsLang=fr)
    - [Shielding des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-shielding/?hsLang=fr)
    - [Test de sécurité des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
- Cas d'usage 
    - [Cybersécurité dans MDM/ UEM](https://pradeo.com/fr/en/use-cases/cybersecurity-in-mdm-uem/?hsLang=fr)
    - [Sécuriser les flottes mobiles](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Sécuriser les applications mobiles](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
    - [Protection contre les malwares et fuites de données](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Protection contre le phishing](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Assurer la conformité des applications](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Assurer la conformité de la flotte mobile](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Sécurisé BYOD](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
- [Devenir partenaire](https://pradeo.com/fr/become-partner/?hsLang=fr)
- Ressources 
    - [Fiches solution](https://pradeo.com/fr/en/resources/?solution-briefs&hsLang=fr)
    - [Cas clients](https://pradeo.com/fr/en/resources/?customer-cases&hsLang=fr)
    - [Fiches d'intégration](https://pradeo.com/fr/en/resources/?integration-briefs&hsLang=fr)
    - [Livres blancs](https://pradeo.com/fr/en/resources/?white-papers&hsLang=fr)
    - [Rapports & guides d'analystes](https://pradeo.com/fr/en/resources/?analyst-reports-guides&hsLang=fr)
    - [Webcast sur demande](https://pradeo.com/fr/en/resources/?webcasts-on-demand&hsLang=fr)
    - [À propos](https://pradeo.com/fr/en/about/?hsLang=fr)
- [Blog](https://blog.pradeo.com/fr)
- [Contact](https://www.pradeo.com/fr/contact?hsLang=fr)
- FR 
    - [**EN**](https://blog.pradeo.com/?hsLang=fr)
    - [**DE**](https://blog.pradeo.com/de?hsLang=fr)

### Thèmes

- Choisir un sujet

### Tenez-vous informé

 RECEVOIR NOTRE ACTU

### Recevoir notre actu

[Alerte Sécurité](https://blog.pradeo.com/fr/topic/alerte-sécurité) [Sécurité des Applications Mobiles](https://blog.pradeo.com/fr/topic/sécurité-des-applications-mobiles)

# Cette application téléchargée par millions sur Google Play divulgue les données de ses utilisateurs

![Picture of Roxane Suau](https://blog.pradeo.com/hubfs/roxane-suau.jpg)

 By [Roxane Suau](https://blog.pradeo.com/fr/author/roxane-suau) on décembre, 14 2017

[mailto:?subject=Take%20a%20look%20at%20this%20article](mailto:?subject=Take%20a%20look%20at%20this%20article)

![](https://blog.pradeo.com/hubfs/dune-app-data-leakage.jpg)

Hier, le moteur d’analyse comportementale de Pradeo a remonté une alerte concernant l'application “Dune!”, disponible sur Google Play. Dune! est une appli de jeu qui a été téléchargée entre 5 et 10 millions de fois et fait partie des “Top Apps” de la boutique d’applis.

En observant Dune! de plus près, la conclusion est sans équivoque: l’appli divulgue massivement les données de ses utilisateurs. **Voici les principaux résultats de notre analyse :**

- Dune! géolocalise ses utilisateurs et transmet leur localisation
- Dune! diffuse les données du terminal
- Les données collectées sont envoyées vers 32 serveurs distants
- Dune! contient 11 vulnérabilités OWASP

 

***"La fuite de données est une des menaces les plus inquiétantes pour la sécurité des entreprises"*** écrit JR Raphael dans son récent [article](https://www.csoonline.com/article/3241727/mobile-security/5-mobile-security-threats-you-should-take-seriously-in-2018.html) pour le magazine CSO. 

 

## Divulgation des données de localisation

L’application Dune! **géolocalise** ses utilisateurs, même si cela n’est pas nécessaire à l’exécution du jeu. Une fois collectées, les données de localisation sont envoyées vers des dizaines de serveurs distants. Selon le contexte, pour des employés du gouvernement par exemple, la localisation peut s’avérer être une donnée très sensible.

 

## Divulgation des données du terminal

Dune! **collecte des données** provenant des terminaux (smartphones et tablettes) de ses utilisateurs et les envoie vers des dizaines de serveurs. Parmi les données diffusées (liste complète en bas de page) figure la version du système d’exploitation, information qui permet d'identifier les **vulnérabilités** d’un terminal. Cette donnée est souvent utilisée par les hackers pour déterminer si l’appareil est piratable.

 

## De nombreuses vulnérabilités OWASP

Le [OWASP Mobile Security Project](https://www.owasp.org/index.php/OWASP_Mobile_Security_Project) classifie les vulnérabilités inhérentes aux applications mobiles afin d’aider les développeurs à créer et maintenir des applis sécurisées. Le moteur de Pradeo a détecté 11 vulnérabilités OWASP dans l’appli Dune!. Plus spécifiquement, ces failles la rendent vulnérable au **vol de données, au déni de service et à la corruption de données**. (Voir liste complète en bas de page)

 

## Un nombre de librairies bien au-dessus de la moynne

Les librairies tierces sont intégrées aux applis pour fournir des services précis (paiement, analytique…). Provenant de sources externes, ces librairies ne peuvent pas être modifiées par les développeurs d’applis. Très souvent, elles réalisent des actions superflues en arrière-plan (telles que des connexions à des serveurs distants…) et sont à l'origine de fuite de données.

L’appli Dune! héberge 20 librairies, un nombre largement au-dessus de la moyenne. Plus de la moitié d’entre elles ont pour objectif de traquer les utilisateurs et d’obtenir un maximum d’informations à leur sujet. De plus, l’analyse a démontré que certaines de ces librairies sont **peu sécurisées** et **vulnérables** aux attaques.

 

**Découvrez notre analyse de l’application Uber dans cet article : [La face cachée de l'application Uber](https://blog.pradeo.com/fr/la-face-cachee-application-uber?hsLang=fr)**

---

 

**Fiche d’identité de l’appli Dune! :**

Package: io.voodoo.dune  
Version : 2.2  
sha1: fe6c24c9c201ebbd73a70195941f9ea2c983adaa  

**Données divulguées par Dune! :**

\- Version de l’OS  
\- Informations sur la connexion téléphonique  
\- Nom de l'opérateur  
\- Code pays et code réseau du fournisseur de la carte SIM  
\- Code pays du fournisseur de la carte SIM  
\- Type de réseau téléphonique auquel l'appareil est connecté (3G, 4G, UMTS…)  
\- Constructeur du périphérique  
\- Nom commercial du produit (ex: Nexus 4)  
\- Niveau de batterie  
\- Informations sur le périphérique

 

**Vulnérabilités OWASP détectées dans Dune! :**

| BROADCAST-ACTIVITY | Cela a pour effet de permettre à toute application tierce d’accéder aux données potentiellement sensibles partagées par le composant.  |
| --- | --- |
| BROADCAST-PROVIDER | Cela a pour effet de permettre à toute application tierce de contourner d'éventuelles mesures de sécurité pour accéder directement à des données potentiellement sensibles. |
| BROADCAST-SERVICE | Cela a pour effet de permettre à toute application tierce de lancer ou de se lier au service. En fonction du rôle du service, cela peut engendrer la fuite de données ou le lancement de tâches non autorisées. |
| BROADCST-RECEIVER | Cela a pour effet de permettre à toute application tierce d’envoyer des messages à l'application. Cette faille peut être exploitée pour compromettre l'application, en la détournant de sa tâche première pour la faire exécuter un certain nombre d'actions. |
| URLCANONICALISATION | L'échec de mise en forme canonique d'une URL reçue par l'application peut amener à une attaque de type « vulnérabilité transversale » de répertoire qui peut entraîner la divulgation de données sensibles ou la corruption malveillante de données. |
| LOG | Il est risqué de mettre en production une application qui affiche des sorties de log. Une application tierce pourra exécuter une commande et récupérer les logs contenant des informations potentiellement sensibles. |
| IMPLICIT-INTENT | Des informations diffusées en utilisant la méthode de l'"intent" implicite sont susceptibles d'être interceptées par une application tierce malveillante. |
| X.509TRUSTMANAGER | Implémentation non sécurisée de l'interface X509TrustManager, qui ignore toutes les erreurs de validation du certificat SSL lors de l'établissement d'une connexion en HTTPS à un hôte distant, ce qui a pour effet de rendre l'application vulnérable à une attaque de type Man-in-the-Middle. |
| WIDGET | Faire transiter des données potentiellement sensibles dans ce composant permet à des applications tierces d'y avoir accès. |
| POTENTIALLYBYPASS SSLCONNECTION | Implémentation non sécurisée contournant la validation du certificat SSL lors de l'établissement d'une connexion en HTTPS à un hôte distant, ce qui a pour effet de rendre l'application vulnérable à une attaque de type Man-in-the-Middle. |
| RSA\_NO\_PAD | Cette application utilise le chiffrement RSA sans rembourrage OAEP. Le but du programme de rembourrage est d'éviter un certain nombre d'attaques sur RSA qui ne fonctionne que lorsque le chiffrement est effectué sans rembourrage. |

 

 

###### A propos de l'auteur

[More from this author](https://blog.pradeo.com/fr/author/roxane-suau)

![](https://blog.pradeo.com/hs-fs/hubfs/roxane-suau.jpg?height=100&name=roxane-suau.jpg)

###### Roxane Suau

#### Articles recommandés

[![RedHook : le trojan bancaire qui s'octroie les droits système sur Android](https://blog.pradeo.com/hubfs/Template%20article%20(37)-1.png)](https://blog.pradeo.com/fr/redhook-le-trojan-bancaire-qui-soctroie-les-droits-systeme-android?hsLang=fr)

###### [RedHook : le trojan bancaire qui s'octroie les droits système sur Android](https://blog.pradeo.com/fr/redhook-le-trojan-bancaire-qui-soctroie-les-droits-systeme-android?hsLang=fr)

 \- juillet 23, 2026

[![Android : La 4ème vulnérabilité zero-day corrigée en six mois](https://blog.pradeo.com/hubfs/Template%20article%20(33).png)](https://blog.pradeo.com/fr/android-la-4eme-vulnerabilite-zero-day-corrigee-en-six-mois?hsLang=fr)

###### [Android : La 4ème vulnérabilité zero-day corrigée en six mois](https://blog.pradeo.com/fr/android-la-4eme-vulnerabilite-zero-day-corrigee-en-six-mois?hsLang=fr)

 \- juin 30, 2026

[![Coupe du Monde 2026 : les cyberattaques ciblent les terminaux mobiles des fans](https://blog.pradeo.com/hubfs/Template%20article%20(31)-2.png)](https://blog.pradeo.com/fr/coupe-du-monde-2026-les-cyberattaques-ciblent-les-terminaux-mobiles-des-fans?hsLang=fr)

###### [Coupe du Monde 2026 : les cyberattaques ciblent les terminaux mobiles des fans](https://blog.pradeo.com/fr/coupe-du-monde-2026-les-cyberattaques-ciblent-les-terminaux-mobiles-des-fans?hsLang=fr)

 \- juin 11, 2026

#### Articles recommandés

### Articles populaires

### Suivez l'actualité

### Articles récents

### Articles récents

[RedHook : le trojan bancaire qui s'octroie les droits système sur Android](https://blog.pradeo.com/fr/redhook-le-trojan-bancaire-qui-soctroie-les-droits-systeme-android?hsLang=fr)

 \- 14 décembre, 2017

[Ce que le dernier rapport Google révèle sur les menaces mobiles](https://blog.pradeo.com/fr/ce-que-le-dernier-rapport-google-revele-sur-les-menaces-mobiles?hsLang=fr)

 \- 14 décembre, 2017

[Android : La 4ème vulnérabilité zero-day corrigée en six mois](https://blog.pradeo.com/fr/android-la-4eme-vulnerabilite-zero-day-corrigee-en-six-mois?hsLang=fr)

 \- 14 décembre, 2017

[Vibe coding : quand le code généré par IA multiplie les vulnérabilités](https://blog.pradeo.com/fr/vibe-coding-quand-le-code-genere-par-ia-multiplie-les-vulnerabilites?hsLang=fr)

 \- 14 décembre, 2017

[Coupe du Monde 2026 : les cyberattaques ciblent les terminaux mobiles des fans](https://blog.pradeo.com/fr/coupe-du-monde-2026-les-cyberattaques-ciblent-les-terminaux-mobiles-des-fans?hsLang=fr)

 \- 14 décembre, 2017

### Thèmes

- [Actualité (69)](https://blog.pradeo.com/fr/topic/actualité)
- [Sécurité Mobile (55)](https://blog.pradeo.com/fr/topic/sécurité-mobile)
- [Sécurité des Applications Mobiles (44)](https://blog.pradeo.com/fr/topic/sécurité-des-applications-mobiles)
- [Alerte Sécurité (32)](https://blog.pradeo.com/fr/topic/alerte-sécurité)
- [Expertise (30)](https://blog.pradeo.com/fr/topic/expertise)
- [Partenaires (22)](https://blog.pradeo.com/fr/topic/partenaires)
- [Cybersécurité (9)](https://blog.pradeo.com/fr/topic/cybersécurité)
- [Entreprise (6)](https://blog.pradeo.com/fr/topic/entreprise)
- [Evènements (4)](https://blog.pradeo.com/fr/topic/evènements)
- [Mobile Application Security (4)](https://blog.pradeo.com/fr/topic/mobile-application-security)
- [Cyberattaque (2)](https://blog.pradeo.com/fr/topic/cyberattaque)
- [Corporate (1)](https://blog.pradeo.com/fr/topic/corporate)
- [new (1)](https://blog.pradeo.com/fr/topic/new)
- [prédictions (1)](https://blog.pradeo.com/fr/topic/prédictions)

see all

[![New Call-to-action](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/2378615/2babc1f4-0ddf-47b4-a214-db045569297f.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/2378615/2babc1f4-0ddf-47b4-a214-db045569297f)

### Discutez avec des experts en sécurité mobile

[Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous?hsLang=fr)

[![](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_white_square.png?width=90&height=74&name=pradeo_logo_white_square.png)](https://pradeo.com?hsLang=fr)

Leader européen de la sécurité mobile, Pradeo protège les terminaux mobiles et les applications des entreprises.

[En savoir plus](https://www.pradeo.com/fr-FR/?hsLang=fr)

- [Ressources](https://www.pradeo.com/fr-FR/pradeo-ressources#white_papers)
- [Sécurité UEM](https://www.pradeo.com/fr-FR/integration-securite-emm-mdm)
- [Cas d'usage](https://www.pradeo.com/fr-FR/pradeo-ressources#use-case)
- [Protection des données](https://www.pradeo.com/fr-FR/lois-protection-donnees-mobile)
- [Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous)

- [Protection de flotte mobile](https://www.pradeo.com/fr-FR/protection-flotte-mobile)
- [Audit de sécurité des applications mobiles](https://www.pradeo.com/fr-FR/audit-securite-application)
- [Protection In-App](https://www.pradeo.com/fr-FR/protection-in-app)
- [Store privé securisé](https://www.pradeo.com/fr-FR/store-prive-securise)
- [Analyse des menaces](https://www.pradeo.com/fr-FR/renseignement-securite-mobile#perso-threat-intelligence)

![email.svg](https://cdn2.hubspot.net/hubfs/3067823/awwal/email.svg "email.svg")

[contact@pradeo.com](mailto:contact@pradeo.com)

Copyright @ 2022. All Right Reserved.

- <https://www.linkedin.com/company/pradeo-security-systems>
- <https://twitter.com/pradeo>
- <https://www.youtube.com/channel/UCD7hgYE8WuipxJtxsHDUdMA>

```json
{
     "@context": "http://schema.org",
     "@type": "BlogPosting",
     "headline": "Cette application téléchargée par millions sur Google Play divulgue les données de ses utilisateurs",
     "image": {
          "@type": "ImageObject",
          "url": "https://cdn2.hubspot.net/hubfs/2378615/dune-app-data-leakage.jpg"
     },
     "datePublished": "2017-12-14 08:34:15",
     "dateModified": "janvier 28, 2021, 13:43:57",
     "author": {
         "@type": "Person",
         "name": "Roxane Suau"
     },
     "publisher": {
         "@type": "Organization",
         "name": "Pradeo",
         "logo": {
             "@type": "ImageObject",
             "url": "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Logo%20Pradeo%20D%C3%A9grad%C3%A9%20Long%20Couleurs.svg"
         }
     },
     "description": "Les chercheurs de Pradeo ont découvert que l'application Dune!, parmi les "Tops Apps" du Google Play, divulgue massivement les données de ses utilisateurs."
 }
```