---
title: La face cachée de l'application Uber
description: Tel un iceberg, 90% des actions d’une appli sont cachées et par conséquent, difficile à contrôler.
image: https://blog.pradeo.com/hubfs/iceberg.png
---

[![pradeo\_logo\_color](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_color.png?width=220&height=33&name=pradeo_logo_color.png "pradeo_logo_color")](https://pradeo.com?hsLang=fr)

- Solutions 
    - [Mobile Threat Defense](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Store privé sécurisé](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
    - [Audit de conformité](https://pradeo.com/fr/en/solutions/mobile-application-security/application-compliance-audit/?hsLang=fr)
    - [Runtime Application Self Protection](https://pradeo.com/fr/en/solutions/mobile-application-security/rasp/?hsLang=fr)
    - [Shielding des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-shielding/?hsLang=fr)
    - [Test de sécurité des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
- Cas d'usage 
    - [Cybersécurité dans MDM/ UEM](https://pradeo.com/fr/en/use-cases/cybersecurity-in-mdm-uem/?hsLang=fr)
    - [Sécuriser les flottes mobiles](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Sécuriser les applications mobiles](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
    - [Protection contre les malwares et fuites de données](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Protection contre le phishing](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Assurer la conformité des applications](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Assurer la conformité de la flotte mobile](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Sécurisé BYOD](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
- [Devenir partenaire](https://pradeo.com/fr/become-partner/?hsLang=fr)
- Ressources 
    - [Fiches solution](https://pradeo.com/fr/en/resources/?solution-briefs&hsLang=fr)
    - [Cas clients](https://pradeo.com/fr/en/resources/?customer-cases&hsLang=fr)
    - [Fiches d'intégration](https://pradeo.com/fr/en/resources/?integration-briefs&hsLang=fr)
    - [Livres blancs](https://pradeo.com/fr/en/resources/?white-papers&hsLang=fr)
    - [Rapports & guides d'analystes](https://pradeo.com/fr/en/resources/?analyst-reports-guides&hsLang=fr)
    - [Webcast sur demande](https://pradeo.com/fr/en/resources/?webcasts-on-demand&hsLang=fr)
    - [À propos](https://pradeo.com/fr/en/about/?hsLang=fr)
- [Blog](https://blog.pradeo.com/fr)
- [Contact](https://www.pradeo.com/fr/contact?hsLang=fr)
- FR 
    - [**EN**](https://blog.pradeo.com/?hsLang=fr)
    - [**DE**](https://blog.pradeo.com/de?hsLang=fr)

### Thèmes

- Choisir un sujet

### Tenez-vous informé

 RECEVOIR NOTRE ACTU

### Recevoir notre actu

[Sécurité des Applications Mobiles](https://blog.pradeo.com/fr/topic/sécurité-des-applications-mobiles)

# La face cachée de l'application Uber

![Picture of Roxane Suau](https://blog.pradeo.com/hubfs/roxane-suau.jpg)

 By [Roxane Suau](https://blog.pradeo.com/fr/author/roxane-suau) on octobre, 13 2017

[mailto:?subject=Take%20a%20look%20at%20this%20article](mailto:?subject=Take%20a%20look%20at%20this%20article)

![](https://blog.pradeo.com/hubfs/iceberg.png)

Dernièrement, beaucoup d’articles font état d’applications mobiles ayant des comportements intrusifs ou malveillants. Le fait est que, en tant qu’utilisateurs nous ne voyons qu’une infime partie des actions réalisées par nos applications mobiles, le reste d’entre elles étant exécutées en arrière-plan. Tel un iceberg, 90% des actions d’une appli sont cachées et par conséquent, **difficile à contrôler**.

Pour fonctionner, une application a besoin d’accéder à certaines données telles que la localisation de l’utilisateur, sa liste de contacts ou encore sa photothèque… Une fois collectées, ces données sont placées dans un fichier local et/ou envoyées vers un serveur distant.

Quand un utilisateur autorise l'accès à ses données, il s'attend à ce que l’appli les utilise uniquement dans le but de fournir son service. Pourtant, beaucoup d’applications vont au-delà, engendrant des **fuites de données**.

Notre [moteur d’analyse comportementale](https://www.pradeo.com/fr-FR/pradeo-security?hsLang=fr) scanne des milliers d’applications chaque jour et les résultats sont sans équivoque : la plupart des applis multiplient les usages des données qu’elles collectent, soulevant des questions d’éthique.

 

**L’application Uber ayant récemment fait la une des journaux, nous avons décidé de publier les éléments clés détectés par notre moteur sur cette application. Voici les résultats :**

- L’application envoie des informations sur l’utilisateur et le téléphone vers 9 serveurs distants (analytique, paiement, publicité…).
- L’application envoie la liste de contacts vers un serveur distant (nom et numéro de téléphone).
- L’application a 3 vulnérabilités OWASP.
- L’application vérifie si le terminal est rooté afin d’exécuter certaines commandes.

 

## COMPORTEMENTS DETECTES

L’application vérifie si le terminal est rooté afin d’exécuter certaines commandes.

L'application génère une clé de chiffrement publique (pour chiffrer du contenu, ou vérifier la signature des messages qui lui sont destinés et l'identité de l'expéditeur).

L'application génère une clé de chiffrement privée (pour signer du contenu ou déchiffrer les messages qui lui sont destinés).

L’application lance un fichier audio ou vidéo.

L’application modifie les réglages de l’appareil photo.

 

## ENVOI DE DONNEES

Ce tableau comprend un extrait des données envoyées par l’application Uber vers des serveurs distants.

| **DESTINATIONS** | **DONNEES ENVOYEES** |
| --- | --- |
| [https://www.paypalobjects.com](https://www.paypalobjects.com) (Librairie Paypal) [https://logs.juspay.in](https://logs.juspay.in) (Suivi du statut de paiement) [https://settings.crashlytics.com](https://settings.crashlytics.com) (Contrôle des rapports d'erreurs) [https://api.paypal.com](https://api.paypal.com) (API Paypal) [https://paypal.112.2o7.net](https://paypal.112.2o7.net) (Serveur tiers Paypal) [https://api-m.paypal.com](https://api-m.paypal.com) (API Paypal) | **Données de l'utilisateur** Informations sur les contacts (nom, numéro…) Localisation   **Données du téléphone** Identifiants du terminal: IMEI, numéro de série Informations du réseau téléphonique: nom de l'opérateur, type de réseau (3G, 4G…) Informations réseau: adresse MAC, état de la connexion Wi-Fi Informations du terminal: Constructeur, nom du modèle, niveau de batterie, niveau maximum de batterie, version du système d'exploitation...   |
| [https://googleads.g.doubleclick.net](https://googleads.g.doubleclick.net) (Publicité Google) | **Données de l'utilisateur** Informations sur les contacts (nom, numéro…) Localisation   **Données du téléphone** Identifiants du terminal: IMEI, numéro de série Informations du réseau téléphonique: nom de l'opérateur, type de réseau (3G, 4G…) Informations réseau: adresse MAC, état de la connexion Wi-Fi Informations du terminal: Constructeur, nom du modèle, niveau de batterie, niveau maximum de batterie, version du système d'exploitation...   **Données de l'application** Préférences des applications Fichier issu des données statiques de l'application (données compilées dans l'application)   |
| [https://csi.gstatic.com](https://csi.gstatic.com) (Fourni du contenu statique à Google) [https://www.google.com](https://www.google.com) (Google) | **Données de l'utilisateur** Informations sur les contacts (nom, numéro…) Localisation   **Données du téléphone** Identifiants du terminal: IMEI, numéro de série Informations du réseau téléphonique: nom de l'opérateur, type de réseau (3G, 4G…) Informations réseau: adresse MAC, état de la connexion Wi-Fi Informations du terminal: Constructeur, nom du modèle, niveau de batterie, niveau maximum de batterie, version du système d'exploitation...   **Données de l'application** Fichier cache   |

 

 

## VULNERABILITEES OWASP 

**LOG: **Une application tierce pourra exécuter une commande qui lui permet de récupérer les logs contenant des informations potentiellement sensibles.

**IMPLICIT-INTENT:** Des informations sensibles qui sont diffusées en utilisant la méthode de "l'intent implicite" sont susceptibles d'être interceptées par une application tierce malveillante.

**X.509TRUSTMANAGER: **Implémentaion non sécurisée de l'interface X509TrustManager, qui ignore toutes les erreurs de validation du certificat SSL lors de l'établissement d'une connexion en HTTPS à un hôte distant, ce qui a pour effet de rendre l'application vulnérable à une attaque de type Man-in-the-Middle.

 

**Application analysée: **

Uber - Android version 4.173.3

sha1: 0526cee8bce8fd86fe0f880882244bf830f4392c

Package: com.ubercab

 

---

 

 [**Découvrez le moteur d'analyse comportementale PRADEO SECURITY**](https://www.pradeo.com/fr-FR/pradeo-security?hsLang=fr)

 

 

###### A propos de l'auteur

[More from this author](https://blog.pradeo.com/fr/author/roxane-suau)

![](https://blog.pradeo.com/hs-fs/hubfs/roxane-suau.jpg?height=100&name=roxane-suau.jpg)

###### Roxane Suau

#### Articles recommandés

[![Vibe coding : quand le code généré par IA multiplie les vulnérabilités](https://blog.pradeo.com/hubfs/Template%20article%20(32).png)](https://blog.pradeo.com/fr/vibe-coding-quand-le-code-genere-par-ia-multiplie-les-vulnerabilites?hsLang=fr)

###### [Vibe coding : quand le code généré par IA multiplie les vulnérabilités](https://blog.pradeo.com/fr/vibe-coding-quand-le-code-genere-par-ia-multiplie-les-vulnerabilites?hsLang=fr)

 \- juin 18, 2026

[![Cyber Resilience Act : les premières obligations arrivent en septembre 2026](https://blog.pradeo.com/hubfs/Template%20article%20(26)-2.png)](https://blog.pradeo.com/fr/cyber-resilience-act-les-premi%C3%A8res-obligations-arrivent-en-septembre-2026?hsLang=fr)

###### [Cyber Resilience Act : les premières obligations arrivent en septembre 2026](https://blog.pradeo.com/fr/cyber-resilience-act-les-premi%C3%A8res-obligations-arrivent-en-septembre-2026?hsLang=fr)

 \- mai 7, 2026

[![Données collectées par les applications mobiles : le fossé entre déclaration et réalité](https://blog.pradeo.com/hubfs/Apps_Google_Play_leak.jpg)](https://blog.pradeo.com/fr/donnees-collectees-applications-mobiles-fosse-declaration-realite?hsLang=fr)

###### [Données collectées par les applications mobiles : le fossé entre déclaration et réalité](https://blog.pradeo.com/fr/donnees-collectees-applications-mobiles-fosse-declaration-realite?hsLang=fr)

 \- mai 6, 2024

### Articles populaires

### Suivez l'actualité

### Articles récents

### Articles récents

[RedHook : le trojan bancaire qui s'octroie les droits système sur Android](https://blog.pradeo.com/fr/redhook-le-trojan-bancaire-qui-soctroie-les-droits-systeme-android?hsLang=fr)

 \- 13 octobre, 2017

[Ce que le dernier rapport Google révèle sur les menaces mobiles](https://blog.pradeo.com/fr/ce-que-le-dernier-rapport-google-revele-sur-les-menaces-mobiles?hsLang=fr)

 \- 13 octobre, 2017

[Android : La 4ème vulnérabilité zero-day corrigée en six mois](https://blog.pradeo.com/fr/android-la-4eme-vulnerabilite-zero-day-corrigee-en-six-mois?hsLang=fr)

 \- 13 octobre, 2017

[Vibe coding : quand le code généré par IA multiplie les vulnérabilités](https://blog.pradeo.com/fr/vibe-coding-quand-le-code-genere-par-ia-multiplie-les-vulnerabilites?hsLang=fr)

 \- 13 octobre, 2017

[Coupe du Monde 2026 : les cyberattaques ciblent les terminaux mobiles des fans](https://blog.pradeo.com/fr/coupe-du-monde-2026-les-cyberattaques-ciblent-les-terminaux-mobiles-des-fans?hsLang=fr)

 \- 13 octobre, 2017

### Thèmes

- [Actualité (69)](https://blog.pradeo.com/fr/topic/actualité)
- [Sécurité Mobile (55)](https://blog.pradeo.com/fr/topic/sécurité-mobile)
- [Sécurité des Applications Mobiles (44)](https://blog.pradeo.com/fr/topic/sécurité-des-applications-mobiles)
- [Alerte Sécurité (32)](https://blog.pradeo.com/fr/topic/alerte-sécurité)
- [Expertise (30)](https://blog.pradeo.com/fr/topic/expertise)
- [Partenaires (22)](https://blog.pradeo.com/fr/topic/partenaires)
- [Cybersécurité (9)](https://blog.pradeo.com/fr/topic/cybersécurité)
- [Entreprise (6)](https://blog.pradeo.com/fr/topic/entreprise)
- [Evènements (4)](https://blog.pradeo.com/fr/topic/evènements)
- [Mobile Application Security (4)](https://blog.pradeo.com/fr/topic/mobile-application-security)
- [Cyberattaque (2)](https://blog.pradeo.com/fr/topic/cyberattaque)
- [Corporate (1)](https://blog.pradeo.com/fr/topic/corporate)
- [new (1)](https://blog.pradeo.com/fr/topic/new)
- [prédictions (1)](https://blog.pradeo.com/fr/topic/prédictions)

see all

[![New Call-to-action](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/2378615/2babc1f4-0ddf-47b4-a214-db045569297f.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/2378615/2babc1f4-0ddf-47b4-a214-db045569297f)

### Discutez avec des experts en sécurité mobile

[Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous?hsLang=fr)

[![](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_white_square.png?width=90&height=74&name=pradeo_logo_white_square.png)](https://pradeo.com?hsLang=fr)

Leader européen de la sécurité mobile, Pradeo protège les terminaux mobiles et les applications des entreprises.

[En savoir plus](https://www.pradeo.com/fr-FR/?hsLang=fr)

- [Ressources](https://www.pradeo.com/fr-FR/pradeo-ressources#white_papers)
- [Sécurité UEM](https://www.pradeo.com/fr-FR/integration-securite-emm-mdm)
- [Cas d'usage](https://www.pradeo.com/fr-FR/pradeo-ressources#use-case)
- [Protection des données](https://www.pradeo.com/fr-FR/lois-protection-donnees-mobile)
- [Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous)

- [Protection de flotte mobile](https://www.pradeo.com/fr-FR/protection-flotte-mobile)
- [Audit de sécurité des applications mobiles](https://www.pradeo.com/fr-FR/audit-securite-application)
- [Protection In-App](https://www.pradeo.com/fr-FR/protection-in-app)
- [Store privé securisé](https://www.pradeo.com/fr-FR/store-prive-securise)
- [Analyse des menaces](https://www.pradeo.com/fr-FR/renseignement-securite-mobile#perso-threat-intelligence)

![email.svg](https://cdn2.hubspot.net/hubfs/3067823/awwal/email.svg "email.svg")

[contact@pradeo.com](mailto:contact@pradeo.com)

Copyright @ 2022. All Right Reserved.

- <https://www.linkedin.com/company/pradeo-security-systems>
- <https://twitter.com/pradeo>
- <https://www.youtube.com/channel/UCD7hgYE8WuipxJtxsHDUdMA>

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Roxane Suau"
  },
  "dateModified" : "janvier 28, 2021, 13:26:52",
  "datePublished" : "2017-10-13 08:38:16",
  "description" : "Tel un iceberg, 90% des actions d’une appli sont cachées et par conséquent, difficile à contrôler.",
  "headline" : "La face cachée de l'application Uber",
  "image" : {
    "@type" : "ImageObject",
    "url" : "https://cdn2.hubspot.net/hubfs/2378615/iceberg.png"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Logo%20Pradeo%20D%C3%A9grad%C3%A9%20Long%20Couleurs.svg"
    },
    "name" : "Pradeo"
  }
}
```