---
title: "Vulnérabilités OWASP: Quand les applications mobiles ne résistent pas aux attaques"
description: Fuite de données, attaque de type Man-In-The-Middle, faible encryption ou encore attaque par déni de service, sont autant de conséquences possibles à une vulnérabilité OWASP présente dans une application mobile. Découvrez notre analyse de deux millions d'applications, et leurs vulnérabilité OWASP.
image: https://blog.pradeo.com/hubfs/owasp_fr.jpg
---

[![pradeo\_logo\_color](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_color.png?width=220&height=33&name=pradeo_logo_color.png "pradeo_logo_color")](https://pradeo.com?hsLang=fr)

- Solutions 
    - [Mobile Threat Defense](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Store privé sécurisé](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
    - [Audit de conformité](https://pradeo.com/fr/en/solutions/mobile-application-security/application-compliance-audit/?hsLang=fr)
    - [Runtime Application Self Protection](https://pradeo.com/fr/en/solutions/mobile-application-security/rasp/?hsLang=fr)
    - [Shielding des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-shielding/?hsLang=fr)
    - [Test de sécurité des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
- Cas d'usage 
    - [Cybersécurité dans MDM/ UEM](https://pradeo.com/fr/en/use-cases/cybersecurity-in-mdm-uem/?hsLang=fr)
    - [Sécuriser les flottes mobiles](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Sécuriser les applications mobiles](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
    - [Protection contre les malwares et fuites de données](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Protection contre le phishing](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Assurer la conformité des applications](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Assurer la conformité de la flotte mobile](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Sécurisé BYOD](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
- [Devenir partenaire](https://pradeo.com/fr/become-partner/?hsLang=fr)
- Ressources 
    - [Fiches solution](https://pradeo.com/fr/en/resources/?solution-briefs&hsLang=fr)
    - [Cas clients](https://pradeo.com/fr/en/resources/?customer-cases&hsLang=fr)
    - [Fiches d'intégration](https://pradeo.com/fr/en/resources/?integration-briefs&hsLang=fr)
    - [Livres blancs](https://pradeo.com/fr/en/resources/?white-papers&hsLang=fr)
    - [Rapports & guides d'analystes](https://pradeo.com/fr/en/resources/?analyst-reports-guides&hsLang=fr)
    - [Webcast sur demande](https://pradeo.com/fr/en/resources/?webcasts-on-demand&hsLang=fr)
    - [À propos](https://pradeo.com/fr/en/about/?hsLang=fr)
- [Blog](https://blog.pradeo.com/fr)
- [Contact](https://www.pradeo.com/fr/contact?hsLang=fr)
- FR 
    - [**EN**](https://blog.pradeo.com/?hsLang=fr)
    - [**DE**](https://blog.pradeo.com/de?hsLang=fr)

### Thèmes

- Choisir un sujet

### Tenez-vous informé

 RECEVOIR NOTRE ACTU

### Recevoir notre actu

[Sécurité Mobile](https://blog.pradeo.com/fr/topic/sécurité-mobile) [Expertise](https://blog.pradeo.com/fr/topic/expertise)

# Vulnérabilités OWASP: Quand les applications mobiles ne résistent pas aux attaques

![Picture of Roxane Suau](https://blog.pradeo.com/hubfs/roxane-suau.jpg)

 By [Roxane Suau](https://blog.pradeo.com/fr/author/roxane-suau) on août, 5 2019

[mailto:?subject=Take%20a%20look%20at%20this%20article](mailto:?subject=Take%20a%20look%20at%20this%20article)

![owasp\_fr](https://blog.pradeo.com/hubfs/owasp_fr.jpg)

Les applications mobiles sont au sommet de notre consommation digitale et manipulent chaque jour les données de millions d’utilisateurs à travers le monde. La demande constante d’instantanéité et de renouvellement pousse les organisations à publier de nouvelles applications à un rythme effréné, laissant régulièrement les **tests de sécurité sur la touche**.

**Une application mobile peut présenter deux types de faille :**

1. **Comportement non désiré :** Elle se comporte de manière inattendue en réalisant des actions superflues en arrière plan
2. **Vulnérabilité **: Elle peut contenir des vulnérabilités qui l’expose aux attaques.

 

Afin d’aider les développeurs à créer et à maintenir des applications sécurisées, le collectif OWASP classifie un grand nombre de vulnérabilités liées aux applications mobiles dans le projet « OWASP Mobile Security Project ».

Le moteur d’analyse Pradeo Security **intègre les vulnérabilités OWASP** parmi une centaine d’autres et détecte leur présence dans chacune des applications mobiles qu’il analyse. Sur un échantillon de 2 millions d’applis récemment auditées par la plateforme, les chercheurs de Pradeo ont découvert que près **d’un tiers** d’entre elles comportent des vulnérabilités OWASP.

**Ces vulnérabilités se classent parmi quatre grandes catégories :**

## ![owasp\_fr\_graph](https://blog.pradeo.com/hs-fs/hubfs/owasp_fr_graph.jpg?width=600&name=owasp_fr_graph.jpg)

## Fuite de données

Parmi les vulnérabilités détectées dans les applications mobiles analysées, 47% peuvent mener au vol ou à la fuite de données. La [divulgation de données](https://blog.pradeo.com/fr/rapport-menaces-mobiles-2018?hsLang=fr) est devenue au cours des dernières années une des principales menaces auxquelles les entreprises doivent faire face.

Exemples de vulnérabilités entrant dans cette catégorie :

- Broadcast-Activity : Cette vulnérabilité se manifeste quand le composant "Activity" de l'application n'a pas un niveau de protection assez élevé. Cela peut permettre aux applications tierces de contourner certaines mesures de sécurité afin d’accéder à des données sensibles.
- Broadcast-Service : Cette vulnérabilité se manifeste quand le composant "Service" de l'application n'a pas un niveau de protection assez élevé. Cela peut permettre aux applications tierces de lancer ou de se lier au service.
- Implicit-Intent : Toutes les informations diffusées via cette méthode sont susceptibles d'être interceptées par une application tierce.

 

## Attaque de type Man-In-The-Middle (MITM)

Une attaque de type Man-In-The-Middle correspond à **l’interception par une entité tierce** d’une communication entre deux parties. L’auteur de l’attaque espionne illicitement la communication et l’altère parfois, tout en s’assurant que l’échange paraisse normal. 4,6% des applications testées disposent de vulnérabilités pouvant mener à ce type d’attaque, exposant les utilisateurs à des vols de fonds, vols de données ou encore à la prise de contrôle de leurs objets connectés lorsqu’il s’agit d’[applications IoT](https://blog.pradeo.com/fr/analyse-applications-iot-objets-connectes?hsLang=fr).

Exemples de vulnérabilités entrant dans cette catégorie :

- 509TrustManager : Cette vulnérabilité correspond à l’implémentation non sécurisée de l'interface X509TrustManager qui ignore toutes les erreurs de validation du certificat SSL lors de l'établissement d'une connexion en HTTPS à un hôte distant.
- HandleSslError : Tous les messages d'erreurs de validation du certificat SSL sont ignorés, ce qui a pour effet d’authoriserdes certificats non-valides.
- PotentiallyByPassSslConnection : Cette vulnérabilité correspond à l’implémentation non sécurisée contournant la validation du certificat SSL lors de l'établissement d'une connexion en HTTPS à un hôte distant.

 

## Attaque par déni de service (DoS)

Une attaque par déni de service a pour but de rendre indisponible un service en le submergeant de requêtes erronées et inutiles. Le but étant d’affecter le fonctionnement de la ressource pour **nuire à une organisation**. Parmi les applications analysées, 3% comportent des vulnérabilités aux attaques de ce type, mettant en péril la bonne exécution du service qu’elles offrent.

Exemples de vulnérabilités entrant dans cette catégorie :

- URLCanonicalisation : En fonction de l'implémentation de ContentProvider, l'utilisation de la méthode peut conduire à une vulnérabilité de traversée de répertoire.
- MaliciousIntents : Une application tierce malveillante peut envoyer un "intent" vers un composant de l'application qui ne devrait pas être en position de le recevoir.

 

## Faible chiffrement

Les techniques de chiffrement visent à rendre illisibles certaines données afin d’en assurer leur sécurité. 1,5% des applications testées montrent des faiblesses de chiffrement, laissant la **porte ouverte vers des données sensibles**.

Exemples de vulnérabilités entrant dans cette catégorie :

- AES : La méthode de chiffrement AES ne permet pas d’assurer la confidentialité, l'intégrité et l'authenticité des données.
- ECB : L'application utilise le mode ECB dans l'algorithme de chiffrement. Le mode ECB est connu pour être faible, car il produit le même texte chiffré pour des blocs identiques de texte en clair.

 

###### A propos de l'auteur

[More from this author](https://blog.pradeo.com/fr/author/roxane-suau)

![](https://blog.pradeo.com/hs-fs/hubfs/roxane-suau.jpg?height=100&name=roxane-suau.jpg)

###### Roxane Suau

#### Articles recommandés

[![Smartphones : des fuites de données massives… et parfaitement légales](https://blog.pradeo.com/hubfs/Template%20article%20(14)-2.png)](https://blog.pradeo.com/fr/smartphones-des-fuites-de-donnees-massives-et-parfaitement-legales?hsLang=fr)

###### [Smartphones : des fuites de données massives… et parfaitement légales](https://blog.pradeo.com/fr/smartphones-des-fuites-de-donnees-massives-et-parfaitement-legales?hsLang=fr)

 \- décembre 18, 2025

[![Menaces mobiles : ce que révèle le nouveau rapport de l’ANSSI](https://blog.pradeo.com/hubfs/Template%20article%20(11).png)](https://blog.pradeo.com/fr/menaces-mobiles-ce-que-revele-le-nouveau-rapport-de-lanssi?hsLang=fr)

###### [Menaces mobiles : ce que révèle le nouveau rapport de l’ANSSI](https://blog.pradeo.com/fr/menaces-mobiles-ce-que-revele-le-nouveau-rapport-de-lanssi?hsLang=fr)

 \- décembre 4, 2025

[![Techstep choisit Pradeo pour offrir une protection Mobile Threat Defense à ses utilisateurs](https://blog.pradeo.com/hubfs/Template%20article%20(13).png)](https://blog.pradeo.com/fr/techstep-choisit-pradeo-pour-offrir-une-protection-mobile-threat-defense-a-ses-utilisateurs-1?hsLang=fr)

###### [Techstep choisit Pradeo pour offrir une protection Mobile Threat Defense à ses utilisateurs](https://blog.pradeo.com/fr/techstep-choisit-pradeo-pour-offrir-une-protection-mobile-threat-defense-a-ses-utilisateurs-1?hsLang=fr)

 \- novembre 20, 2025

#### Articles recommandés

### Articles populaires

### Suivez l'actualité

### Articles récents

### Articles récents

[RedHook : le trojan bancaire qui s'octroie les droits système sur Android](https://blog.pradeo.com/fr/redhook-le-trojan-bancaire-qui-soctroie-les-droits-systeme-android?hsLang=fr)

 \- 5 août, 2019

[Ce que le dernier rapport Google révèle sur les menaces mobiles](https://blog.pradeo.com/fr/ce-que-le-dernier-rapport-google-revele-sur-les-menaces-mobiles?hsLang=fr)

 \- 5 août, 2019

[Android : La 4ème vulnérabilité zero-day corrigée en six mois](https://blog.pradeo.com/fr/android-la-4eme-vulnerabilite-zero-day-corrigee-en-six-mois?hsLang=fr)

 \- 5 août, 2019

[Vibe coding : quand le code généré par IA multiplie les vulnérabilités](https://blog.pradeo.com/fr/vibe-coding-quand-le-code-genere-par-ia-multiplie-les-vulnerabilites?hsLang=fr)

 \- 5 août, 2019

[Coupe du Monde 2026 : les cyberattaques ciblent les terminaux mobiles des fans](https://blog.pradeo.com/fr/coupe-du-monde-2026-les-cyberattaques-ciblent-les-terminaux-mobiles-des-fans?hsLang=fr)

 \- 5 août, 2019

### Thèmes

- [Actualité (69)](https://blog.pradeo.com/fr/topic/actualité)
- [Sécurité Mobile (55)](https://blog.pradeo.com/fr/topic/sécurité-mobile)
- [Sécurité des Applications Mobiles (44)](https://blog.pradeo.com/fr/topic/sécurité-des-applications-mobiles)
- [Alerte Sécurité (32)](https://blog.pradeo.com/fr/topic/alerte-sécurité)
- [Expertise (30)](https://blog.pradeo.com/fr/topic/expertise)
- [Partenaires (22)](https://blog.pradeo.com/fr/topic/partenaires)
- [Cybersécurité (9)](https://blog.pradeo.com/fr/topic/cybersécurité)
- [Entreprise (6)](https://blog.pradeo.com/fr/topic/entreprise)
- [Evènements (4)](https://blog.pradeo.com/fr/topic/evènements)
- [Mobile Application Security (4)](https://blog.pradeo.com/fr/topic/mobile-application-security)
- [Cyberattaque (2)](https://blog.pradeo.com/fr/topic/cyberattaque)
- [Corporate (1)](https://blog.pradeo.com/fr/topic/corporate)
- [new (1)](https://blog.pradeo.com/fr/topic/new)
- [prédictions (1)](https://blog.pradeo.com/fr/topic/prédictions)

see all

[![New Call-to-action](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/2378615/2babc1f4-0ddf-47b4-a214-db045569297f.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/2378615/2babc1f4-0ddf-47b4-a214-db045569297f)

### Discutez avec des experts en sécurité mobile

[Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous?hsLang=fr)

[![](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_white_square.png?width=90&height=74&name=pradeo_logo_white_square.png)](https://pradeo.com?hsLang=fr)

Leader européen de la sécurité mobile, Pradeo protège les terminaux mobiles et les applications des entreprises.

[En savoir plus](https://www.pradeo.com/fr-FR/?hsLang=fr)

- [Ressources](https://www.pradeo.com/fr-FR/pradeo-ressources#white_papers)
- [Sécurité UEM](https://www.pradeo.com/fr-FR/integration-securite-emm-mdm)
- [Cas d'usage](https://www.pradeo.com/fr-FR/pradeo-ressources#use-case)
- [Protection des données](https://www.pradeo.com/fr-FR/lois-protection-donnees-mobile)
- [Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous)

- [Protection de flotte mobile](https://www.pradeo.com/fr-FR/protection-flotte-mobile)
- [Audit de sécurité des applications mobiles](https://www.pradeo.com/fr-FR/audit-securite-application)
- [Protection In-App](https://www.pradeo.com/fr-FR/protection-in-app)
- [Store privé securisé](https://www.pradeo.com/fr-FR/store-prive-securise)
- [Analyse des menaces](https://www.pradeo.com/fr-FR/renseignement-securite-mobile#perso-threat-intelligence)

![email.svg](https://cdn2.hubspot.net/hubfs/3067823/awwal/email.svg "email.svg")

[contact@pradeo.com](mailto:contact@pradeo.com)

Copyright @ 2022. All Right Reserved.

- <https://www.linkedin.com/company/pradeo-security-systems>
- <https://twitter.com/pradeo>
- <https://www.youtube.com/channel/UCD7hgYE8WuipxJtxsHDUdMA>

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Roxane Suau"
  },
  "dateModified" : "janvier 28, 2021, 11:19:48",
  "datePublished" : "2019-08-05 12:26:08",
  "description" : "Fuite de données, attaque de type Man-In-The-Middle, faible encryption ou encore attaque par déni de service, sont autant de conséquences possibles à une vulnérabilité OWASP présente dans une application mobile. Découvrez notre analyse de deux millions d'applications, et leurs vulnérabilité OWASP.",
  "headline" : "Vulnérabilités OWASP: Quand les applications mobiles ne résistent pas aux attaques",
  "image" : {
    "@type" : "ImageObject",
    "url" : "https://cdn2.hubspot.net/hubfs/2378615/owasp_fr.jpg"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Logo%20Pradeo%20D%C3%A9grad%C3%A9%20Long%20Couleurs.svg"
    },
    "name" : "Pradeo"
  }
}
```