iPhone 15 Antivirus Mac Dock Thunderbolt Sunology WWDC EcoTech Test Apple Mac mini M2 MacBook Pro M2

Actualité

Mac

Une grave faille de sécurité affecterait le trousseau d'accès d'OS X et d'iOS (vidéos)

Par Didier Pulicani - Publié le

Six chercheurs universitaires viennent de lever un lièvre : selon eux, démos à l'appui (ci-dessous), le trousseau d'accès d'OS X (et d'iOS) serait très facilement piratable.



Imaginez tout à coup que votre vénérable Keychain, intégré à votre Mac ou votre iPhone, se mette à livrer vos identifiants à n'importe quelle application lambda ? C'est à peu près ce que démontre la technique, à mi-chemin entre le cheval de Troie et le Malware.

Ces vénérables laborantins auraient contacté Apple dès le mois d'octobre 2014, histoire de laisser une chance à Cupertino de corriger rapidement la faille. La Pomme se serait montrée très à l'écoute et aurait demandé un délais de 6 mois pour rafistoler iOS et OS X. Manque de chance, à l'heure où nous écrivons ces lignes, iOS 8 et OS X Yosemite sont apparemment toujours vulnérables (on ne sait pas ce qu'il en est des betas d'iOS 9 et d'El Capitan), ce qui a -semble-t-il- poussé les chercheurs à contacter TheRegister.

Lorsqu'on parle de faille de sécurité, il est important de garder son sang-froid et d'en préciser les modalités exactes. Ici, la technique utilise certaines spécificités du trousseau d'accès : ce dernier est en effet capable de partager une information entre deux applications. Lorsque l'on crée une entrée dans le trousseau avec Safari -par exemple- aucune autre app n'y a accès et aucun malware ne pourra lire l'information. Avec cette nouvelle technique, le malware détruit cette fameuse entrée et la recrée avec les droits d'accès de Safari et de sa propre application. Du coup, si vous naviguez sur le site de votre banque -par exemple- Safari va vous demander de ré-entrer vos identifiants, qu'il va consciencieusement sauvegarder dans le trousseau et que le malware va pouvoir lire en clair. L'utilisateur pourra donc trouver louche que le trousseau ait, tout à coup, perdu la mémoire. Mais après-tout, la demande vient toujours d'une application et d'un site officiels, il n'y a donc a priori pas lieu de s'inquiéter.



AgileBits, le développeur de 1Password, ne voit pas comment contourner le problème -sauf à se passer du trousseau. Les équipes de Chromium ont d'ailleurs pris la décision de ne plus utiliser l'outil d'Apple, en attendant une solution.

Du point de vue de l'utilisateur, le danger est donc bien réel. Même une application validée par Apple (du Mac App Store) serait susceptible de cacher ce mécanisme de vol de mot de passe. Il convient donc de ne pas télécharger n'importe quoi, en dehors des grands éditeurs.

Les chercheurs précisent enfin avoir également mis à mal les mécanismes d'échanges inter-apps présents dans OS X et iOS, qui toucheraient des apps comme Evernote, Facebook et beaucoup d'autres.



Ce n'est pas la première fois que le trousseau d'accès est pointé du doigt ou cache quelques failles. Généralement, pour se retrouver piégé, il fallait entrer son mot de passe utilisateur ou avoir un accès physique à la machine. Ici, la technique est plus fine et pourrait a priori berner n'importe quel Power User.

Nous attendons évidemment une réponse d'Apple sur le sujet, tous les détails techniques n'ont pas été dévoilées (en dehors des quelques vidéos, sujettes à caution et qui sont visibles ci-dessus)

Source

249,00€ (-17%)

Apple Airpods Pro 2 ​​​​​​avec boîtier de Charge MagSafe au prix le plus bas !

Apple Airpods Pro 2 ​​​​​​avec boîtier de Charge MagSafe au prix le plus bas !

Les Apple Airpods Pro 2 ​​​​​​avec boîtier de Charge MagSafe atteignent leur meilleur prix depuis leur lancement sur Amazon : 249€ au lieu de 299€, soit près de 17% de réduction.

Un nouvel adaptateur secteur USB‑C 70 W pour le MacBook Air 15" (65€)

Un nouvel adaptateur secteur USB‑C 70 W pour le MacBook Air 15" (65€)

Dans la foulée de son nouveau MacBook Air 15", Apple a rajouté un adaptateur secteur USB-C 70 W sur sa boutique en ligne.

Le MacBook Air M2 13" enfin moins cher sur le Refurb ! (en 256 et 512Go)

Le MacBook Air M2 13" enfin moins cher sur le Refurb ! (en 256 et 512Go)

Alors que son prix a souvent été un frein à l'achat, le MacBook Air M2 a vu son tarif largement baisser sur le Refurb ce soir, suite...

Les nouveaux Mac Studio, Mac Pro et MacBook Air 15" sont disponibles

Les nouveaux Mac Studio, Mac Pro et MacBook Air 15" sont disponibles

L'Apple Store en ligne a rouvert ses portes et il est possible d'acheter les trois nouveaux Mac présentés ce soir en suivant ces liens vers la...

Apple présente macOS 14 Sonoma !

Apple présente macOS 14 Sonoma !

Après iOS et iPadOS 17, Cupertino passe aux Mac dans cette keynote au rythme effréné et présente officiellement macOS 14 Sonoma

Le Mac Pro Apple Silicon est là ! M2 Ultra, ports PCIe, 192 Go de RAM, dès 6999$

Le Mac Pro Apple Silicon est là ! M2 Ultra, ports PCIe, 192 Go de RAM, dès 6999$

Apple boule enfin la transition de toute sa gamme de Mac vers les puces Apple Silicon en présentant le nouveau Mac Pro doté d'une puce M2 Ultra.

Le Mac Studio passe aux puces M2 Max et M2 Ultra

Le Mac Studio passe aux puces M2 Max et M2 Ultra

Après le MacBook Air M2 15 pouces, Apple maintient la cadence et lance la nouvelle génération de Mac Studio en les dotant des puces M2 Ma...

Apple présente le MacBook Air 15" M2 : le même en plus grand, à 1299$

Apple présente le MacBook Air 15" M2 : le même en plus grand, à 1299$

En guise d'introduction de la keynote de la WWDC 2023, Apple a décidé de présenter officiellement le MacBook Air 15 pouces.

WWDC 2023 : suivez la conférence Apple en direct et en français

WWDC 2023 : suivez la conférence Apple en direct et en français

Suivez en direct le live du Keynote de la WWDC sur Mac4Ever ! De nombreuses annonces sont prévues : casque ARVR et son système...

Commentaires

Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.

17 commentaires
Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.