Ouvrir le menu principal

MacGeneration

Recherche

Excédé par Apple, un chercheur en sécurité rend publique une faille de sécurité de macOS

Mickaël Bazoge

mercredi 09 octobre 2019 à 19:30 • 51

macOS

En février, le chercheur en sécurité Jeff Johnson envoyait à Apple un rapport sur une faille de sécurité dans macOS Mojave. Huit mois plus tard, ne voyant rien venir de la part de Cupertino et constatant que la vulnérabilité est maintenant présente dans Catalina, de guerre lasse il a décidé de balancer les détails de sa découverte sur son blog.

La faille permet de contourner les mesures de protection de macOS, censées empêcher une application malveillante d'espionner l'utilisateur et son usage du Mac. Malgré ce bac à sable, les logiciels non autorisés peuvent avoir accès aux notifications de l'API File System Events, qui indiquent aux apps si le contenu d'un répertoire a été modifié. macOS protège des regards indiscrets des dossiers comme le bureau, Documents ou encore Téléchargements.

Une application sans autorisation spéciale peut tout de même obtenir ces informations. Un malandrin ne pourra pas lire ni modifier le contenu du fichier présent dans un répertoire protégé, mais il pourra observer en temps réel les changements opérés sur ces fichiers (création, modification, renommage, nouvel emplacement, suppression). Il verra ainsi quels sont les fichiers téléchargés, par exemple. Avec un peu d'huile de coude, il lui sera aussi possible de connaitre l'historique de navigation web de Safari.

Pour démontrer sa découverte, Jeff Johnson donne un exemple de code. Si la dangerosité de la faille est relativement modeste, il n'empêche qu'il s'agit d'un problème de sécurité. Le chercheur a décidé de la rendre publique après avoir appris que sa trouvaille ne serait pas éligible au programme de récompenses qu'Apple va mettre en place pour le Mac (lire : Sécurité : Apple va payer jusqu'à un million de dollars la faille iOS ou macOS).

Jeff Johnson n'est pourtant pas un inconnu pour Apple, plusieurs des failles qu'il a découvertes ont été corrigées par le constructeur. Il en a d'ailleurs été dûment remercié. Mais rien pour celle-ci… Le chercheur en a d'ailleurs deux autres en stock, toujours pour macOS.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

L’iPad se plie, l’AirTag s’étend, et la Watch vous détend : la semaine d’Apple par Gurman

15/12/2024 à 20:30

• 18


Incogni est à - 50 % pour les fêtes, foncez ! 📍

15/12/2024 à 11:52


Apple Intelligence se fait étriller par la BBC

15/12/2024 à 10:00


Test du cadre photo Pexar : un cadre connecté en demi-teinte

15/12/2024 à 10:00

• 12


Appel à témoins : qu’est-ce que MacGeneration représente pour vous ?

14/12/2024 à 14:00

• 0


Nos coups de cœur et nos coups de gueule 2024

14/12/2024 à 11:00

• 77


Tim Cook a dîné avec Donald Trump à Mar-a-Lago

14/12/2024 à 09:36


Sortie de veille : que va changer le modem maison d'Apple pour l'iPhone ?

14/12/2024 à 08:00

• 6


La Suède rappelle l’importance des espèces face au risque de cyber-attaque

13/12/2024 à 21:15

• 85


Promos : des MacBook Air M1 à 736 €, des iPhone 13 à 499 € et des 14 Plus à 679 €

13/12/2024 à 20:24

• 18


Offre spéciale : obtenez Aiarty Image Matting gratuitement et transformez vos images comme un pro ! 📍

13/12/2024 à 16:58


Pages, Keynote et Numbers prêtes pour Apple Intelligence

13/12/2024 à 15:20

• 38


Promo : jusqu'à 30 € offerts tous les 200 € sur l'achat d'un iPhone 16 Pro, MacBook Air, iPad…

13/12/2024 à 12:15

• 10


Grosse refonte pour la déclinaison Windows d’iA Writer, qui passe en version 2.0

13/12/2024 à 11:00

• 11


USB-C : Apple va arrêter la vente des iPhone SE et iPhone 14 dans l'Union européenne

13/12/2024 à 10:26


Promo : un MacBook Air 16 Go sous les 950 € avec 120 € de bons d'achat 🆕

13/12/2024 à 09:37

• 4