Top Promos Apple Test Apple Antivirus Mac Dock Thunderbolt Sunology Comparatif iPhone Nettoyeur Mac

Actualité

Mac

Une grave faille de sécurité affecterait le trousseau d'accès d'OS X et d'iOS (vidéos)

Par Didier Pulicani - Mis à jour le

Six chercheurs universitaires viennent de lever un lièvre : selon eux, démos à l'appui (ci-dessous), le trousseau d'accès d'OS X (et d'iOS) serait très facilement piratable.



Imaginez tout à coup que votre vénérable Keychain, intégré à votre Mac ou votre iPhone, se mette à livrer vos identifiants à n'importe quelle application lambda ? C'est à peu près ce que démontre la technique, à mi-chemin entre le cheval de Troie et le Malware.

Ces vénérables laborantins auraient contacté Apple dès le mois d'octobre 2014, histoire de laisser une chance à Cupertino de corriger rapidement la faille. La Pomme se serait montrée très à l'écoute et aurait demandé un délais de 6 mois pour rafistoler iOS et OS X. Manque de chance, à l'heure où nous écrivons ces lignes, iOS 8 et OS X Yosemite sont apparemment toujours vulnérables (on ne sait pas ce qu'il en est des betas d'iOS 9 et d'El Capitan), ce qui a -semble-t-il- poussé les chercheurs à contacter TheRegister.

Lorsqu'on parle de faille de sécurité, il est important de garder son sang-froid et d'en préciser les modalités exactes. Ici, la technique utilise certaines spécificités du trousseau d'accès : ce dernier est en effet capable de partager une information entre deux applications. Lorsque l'on crée une entrée dans le trousseau avec Safari -par exemple- aucune autre app n'y a accès et aucun malware ne pourra lire l'information. Avec cette nouvelle technique, le malware détruit cette fameuse entrée et la recrée avec les droits d'accès de Safari et de sa propre application. Du coup, si vous naviguez sur le site de votre banque -par exemple- Safari va vous demander de ré-entrer vos identifiants, qu'il va consciencieusement sauvegarder dans le trousseau et que le malware va pouvoir lire en clair. L'utilisateur pourra donc trouver louche que le trousseau ait, tout à coup, perdu la mémoire. Mais après-tout, la demande vient toujours d'une application et d'un site officiels, il n'y a donc a priori pas lieu de s'inquiéter.



AgileBits, le développeur de 1Password, ne voit pas comment contourner le problème -sauf à se passer du trousseau. Les équipes de Chromium ont d'ailleurs pris la décision de ne plus utiliser l'outil d'Apple, en attendant une solution.

Du point de vue de l'utilisateur, le danger est donc bien réel. Même une application validée par Apple (du Mac App Store) serait susceptible de cacher ce mécanisme de vol de mot de passe. Il convient donc de ne pas télécharger n'importe quoi, en dehors des grands éditeurs.

Les chercheurs précisent enfin avoir également mis à mal les mécanismes d'échanges inter-apps présents dans OS X et iOS, qui toucheraient des apps comme Evernote, Facebook et beaucoup d'autres.



Ce n'est pas la première fois que le trousseau d'accès est pointé du doigt ou cache quelques failles. Généralement, pour se retrouver piégé, il fallait entrer son mot de passe utilisateur ou avoir un accès physique à la machine. Ici, la technique est plus fine et pourrait a priori berner n'importe quel Power User.

Nous attendons évidemment une réponse d'Apple sur le sujet, tous les détails techniques n'ont pas été dévoilées (en dehors des quelques vidéos, sujettes à caution et qui sont visibles ci-dessus)

Source
Jusqu'à -50% Flexispot Brand Day : profitez de réductions exceptionnelles sur les bureaux assis debout !

Flexispot Brand Day : profitez de réductions exceptionnelles sur les bureaux assis debout !

Vous recherchez un nouveau bureau ou une chaise ergonomique ? Excellente nouvelle pour vous : FlexiSpot lance son Brand Day, avec des réductions exceptionnelles. Laissez-vous tenter par la magie d'un bureau assis debout. Jusqu'à -50% !

Cinq modèles de bureaux assis-debout sont en promotion :

12 plugins Final Cut Pro à -50% chez MotionVFX (mReels, mShort, mTuber, mChannel...)

12 plugins Final Cut Pro à -50% chez MotionVFX (mReels, mShort, mTuber, mChannel...)

Le célèbre éditeur pour Final Cut Pro MotionVFX propose cette semaine 6 plug-in très populaire pour le programme d'Apple, à...

Cloud à vie : jusqu'à 65% de réduction sur les offres pCloud 2, 5 ou 10To ! (+ pCloud Encryption)

Cloud à vie : jusqu'à 65% de réduction sur les offres pCloud 2, 5 ou 10To ! (+ pCloud Encryption)

La société suisse pCloud vous propose à l'occasion de la Journée des familles 2024, une belle promotion sur le plan à vie...

Une des meilleures souris du marché en vente flash à son prix le plus bas (-48%) !

Une des meilleures souris du marché en vente flash à son prix le plus bas (-48%) !

Si vous êtes sur le marché pour une souris légère et bien conçue, c'est peut-être le moment de craquer pour...

Brand Day FlexiSpot : jusqu'à 50% de réduction sur les bureaux assis-debout

Brand Day FlexiSpot : jusqu'à 50% de réduction sur les bureaux assis-debout

Flexispot proposera la semaine prochaine des réductions exceptionnelles dans le cadre du Brand Day. Si vous souhaitez vous équiper d'un bureau...

Le dernier microphone Elgato Wave Neo à son meilleur prix ! Pour Mac, iPad, iPhone et PS5 !

Le dernier microphone Elgato Wave Neo à son meilleur prix ! Pour Mac, iPad, iPhone et PS5 !

Pouvoir proposer un son de qualité à vos interlocuteurs, que ce soit pour une visioconférence ou pour de la diffusion est un vrai plus....

De premières promos sur le MacBook Air M3 15 pouces (jusqu'à -210€ en 16/512Go) !

De premières promos sur le MacBook Air M3 15 pouces (jusqu'à -210€ en 16/512Go) !

Les MacBook Air M3 15 pouces ont été lancés en mars dernier et profitent désormais de premières promotions...

De 360 à 1000€ de réduction sur les Mac Studio M2 Max et M2 Ultra !

De 360 à 1000€ de réduction sur les Mac Studio M2 Max et M2 Ultra !

Une nouvelle fournée de Mac Studio dotés des puces M2 Max et M2 Ultra débarque sur la boutique de produits reconditionnés par Apple...

Licence à vie d'Office Mac pour 29€ : c'est maintenant sur Godeal24 !

Licence à vie d'Office Mac pour 29€ : c'est maintenant sur Godeal24 !

Godeal24, distributeur mondial de logiciels informatiques, propose des licences Microsoft à des prix exceptionnels, dont certains pour votre Mac.

Commentaires

Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.

17 commentaires
Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.