Top Promos Apple Test Apple Antivirus Mac Dock Thunderbolt Sunology Comparatif iPhone Nettoyeur Mac

Actualité

Mac

Une grave faille de sécurité affecterait le trousseau d'accès d'OS X et d'iOS (vidéos)

Par Didier Pulicani - Mis à jour le

Six chercheurs universitaires viennent de lever un lièvre : selon eux, démos à l'appui (ci-dessous), le trousseau d'accès d'OS X (et d'iOS) serait très facilement piratable.



Imaginez tout à coup que votre vénérable Keychain, intégré à votre Mac ou votre iPhone, se mette à livrer vos identifiants à n'importe quelle application lambda ? C'est à peu près ce que démontre la technique, à mi-chemin entre le cheval de Troie et le Malware.

Ces vénérables laborantins auraient contacté Apple dès le mois d'octobre 2014, histoire de laisser une chance à Cupertino de corriger rapidement la faille. La Pomme se serait montrée très à l'écoute et aurait demandé un délais de 6 mois pour rafistoler iOS et OS X. Manque de chance, à l'heure où nous écrivons ces lignes, iOS 8 et OS X Yosemite sont apparemment toujours vulnérables (on ne sait pas ce qu'il en est des betas d'iOS 9 et d'El Capitan), ce qui a -semble-t-il- poussé les chercheurs à contacter TheRegister.

Lorsqu'on parle de faille de sécurité, il est important de garder son sang-froid et d'en préciser les modalités exactes. Ici, la technique utilise certaines spécificités du trousseau d'accès : ce dernier est en effet capable de partager une information entre deux applications. Lorsque l'on crée une entrée dans le trousseau avec Safari -par exemple- aucune autre app n'y a accès et aucun malware ne pourra lire l'information. Avec cette nouvelle technique, le malware détruit cette fameuse entrée et la recrée avec les droits d'accès de Safari et de sa propre application. Du coup, si vous naviguez sur le site de votre banque -par exemple- Safari va vous demander de ré-entrer vos identifiants, qu'il va consciencieusement sauvegarder dans le trousseau et que le malware va pouvoir lire en clair. L'utilisateur pourra donc trouver louche que le trousseau ait, tout à coup, perdu la mémoire. Mais après-tout, la demande vient toujours d'une application et d'un site officiels, il n'y a donc a priori pas lieu de s'inquiéter.



AgileBits, le développeur de 1Password, ne voit pas comment contourner le problème -sauf à se passer du trousseau. Les équipes de Chromium ont d'ailleurs pris la décision de ne plus utiliser l'outil d'Apple, en attendant une solution.

Du point de vue de l'utilisateur, le danger est donc bien réel. Même une application validée par Apple (du Mac App Store) serait susceptible de cacher ce mécanisme de vol de mot de passe. Il convient donc de ne pas télécharger n'importe quoi, en dehors des grands éditeurs.

Les chercheurs précisent enfin avoir également mis à mal les mécanismes d'échanges inter-apps présents dans OS X et iOS, qui toucheraient des apps comme Evernote, Facebook et beaucoup d'autres.



Ce n'est pas la première fois que le trousseau d'accès est pointé du doigt ou cache quelques failles. Généralement, pour se retrouver piégé, il fallait entrer son mot de passe utilisateur ou avoir un accès physique à la machine. Ici, la technique est plus fine et pourrait a priori berner n'importe quel Power User.

Nous attendons évidemment une réponse d'Apple sur le sujet, tous les détails techniques n'ont pas été dévoilées (en dehors des quelques vidéos, sujettes à caution et qui sont visibles ci-dessus)

Source

Apple ne veut plus de miettes dans les claviers des Mac !

Apple ne veut plus de miettes dans les claviers des Mac !

Apple en est persuadée : les doigts c’est le mal, enfin surtout les traces sur les Mac -une source continuelle d’agacement pour...

Logitech dévoile sa nouvelle souris avec un bouton ChatGPT !

Logitech dévoile sa nouvelle souris avec un bouton ChatGPT !

Il n'y a pas que les applications qui se dotent de raccourcis IA. En effet, Logitech vient de dévoiler sa nouvelle souris sans fil M750. De prime abord,...

Peakto Search optimise la recherche de photos dans Lightroom Classic

Peakto Search optimise la recherche de photos dans Lightroom Classic

L’éditeur français Cyme, déjà connu pour son méta-catalogueur Peakto, revient avec un plugin dédié...

La licence à vie d'Office Mac pour 29€ : GoDeal24 lance une nouvelle promo

La licence à vie d'Office Mac pour 29€ : GoDeal24 lance une nouvelle promo

Godeal24, distributeur mondial de logiciels informatiques, propose des licences Microsoft à des prix exceptionnels, dont certains pour votre Mac.

Final Cut Library Manager change d'éditeur, avec une licence perpétuelle

Final Cut Library Manager change d'éditeur, avec une licence perpétuelle

Les vidéastes qui nous lisent connaissent sans doute Final Cut Library Manager, ce gestionnaire de bibliothèques Final Cut Pro toujours aussi...

Comment récupérer des informations via une photo sur son Mac

Comment récupérer des informations via une photo sur son Mac

L'application Photos d'Apple utilise déjà l'IA pour repérer des détails -comme les adresses dans les images- et il est tout...

De l'IA générative dans Adobe Premiere Pro pour rallonger les clips et enlever des objets

De l'IA générative dans Adobe Premiere Pro pour rallonger les clips et enlever des objets

Depuis l'année dernière, Adobe a intégré de nouvelles fonctions boostée à l'IA à Premiere Pro, et ce,...

Quels sont les prochains Mac M4 ? Quand sortiront-ils ?

Quels sont les prochains Mac M4 ? Quand sortiront-ils ?

Alors que tous les Mac ne sont pas équipés d’une puce M3, Mark Gurman - voyant émérite de Bloomberg- se penche...

Commentaires

Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.

17 commentaires
Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.