Ouvrir le menu principal

MacGeneration

Recherche

Sennheiser : grosse faille de sécurité dans le logiciel HeadSetup pour Mac et Windows

Mickaël Bazoge

jeudi 29 novembre 2018 à 15:15 • 8

Logiciels

Sennheiser a bouché une faille critique dans son logiciel HeadSetup, qui assure le bon fonctionnement des micro-casques et haut-parleurs de conférence de la marque avec les plateformes de téléphonie. Depuis sa version 7.3, cet utilitaire installe un certificat TLS au beau milieu du magasin idoine de macOS et de Windows, une opération nécessaire pour établir une connexion chiffrée WebSocket avec un navigateur.

La faille ici, c’est que le format de la clé de chiffrement stockée dans le certificat auto-signé est facile à hacker. La clé était chiffrée avec le mot de passe « SennheiserCC », présent en clair dans le fichier de configuration… Avec l’aide de ces informations, un malandrin était en mesure de créer un certificat TLS lui permettant d’imiter n’importe quel site HTTPS.

Le mot de passe en clair dans le fichier de configuration de HeadSetup.

Le Mac ou le PC sur lequel HeadSetup est installé n’y voit donc que du feu. Et l’utilisateur aussi qui pense donner, en toute confiance, des informations sensibles à un site web contrefait. Pire encore, sur les ordinateurs où est présent la version 7.3 du logiciel de Sennheiser, la validation du certificat vulnérable fonctionnera jusqu’en 2027. Désinstaller cette app ne change rien à l’affaire puisque l’opération ne supprime pas le certificat.

Les utilisateurs de HeadSetup sont donc fermement invités à télécharger la toute dernière version de ce utilitaire séance tenante. Sennheiser propose également des manuels (pour Mac, pour PC) afin de supprimer les certificats au cas où la mise à jour ne pourrait pas être appliquée.

Source :

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Concentrée sur la WWDC et la reprise en main de l’équipe Vision : la semaine Apple

09/03/2025 à 20:30

• 26


Incogni, l’outil indispensable pour protéger vos données personnelles, est à petit prix 📍

09/03/2025 à 11:23


iPhone 16e : comment pallier l’absence de MagSafe ?

09/03/2025 à 11:22

• 32


Mon écran d’accueil : Nicolas et les apps choisies par Siri

09/03/2025 à 09:24

• 32


Tesla, quand une marque et ses acheteurs se retrouvent pris au piège d’un patron en roue libre

08/03/2025 à 20:45

• 252


Utilisez-vous encore Skype ?

08/03/2025 à 16:30

• 62


Sortie de veille : avalanche de nouveaux Mac et iPad, on analyse tout

08/03/2025 à 08:00

• 7


PornHub et YouPorn n’ont plus que trois mois avant d’être bloqués sans changement

07/03/2025 à 22:30

• 64


Le Siri plus personnel d'Apple Intelligence officiellement repoussé à 2026

07/03/2025 à 21:58

• 201


Apple et Google font disparaître des commémorations dans le calendrier, dont la journée de la femme

07/03/2025 à 21:30

• 155


Le MacBook Air M4 modifie subtilement le clavier conçu par Apple

07/03/2025 à 18:15

• 32


La version macOS de Cyberpunk 2077 ne devrait plus trop tarder

07/03/2025 à 17:30

• 111


Promo : la fibre 1 Gbit/s à 19,99 € par mois chez SFR, sans frais de mise en service

07/03/2025 à 15:00

• 24


Bruxelles : l’Apple Store de l’avenue de la Toison d’Or recouvert de peinture

07/03/2025 à 12:00

• 72


Brother affirme ne pas dégrader la qualité d’impression avec du toner tiers 🆕

07/03/2025 à 11:06

• 92


Xcode, VS Code : l’application ChatGPT pour macOS peut désormais modifier du code

07/03/2025 à 09:41

• 20