Ouvrir le menu principal

MacGeneration

Recherche

macOS : nouvelle faille dans le contrôle des accès aux fichiers

Florian Innocente

mardi 30 juin 2020 à 19:30 • 20

macOS

Le développeur Jeff Johnson a mis en lumière une nouvelle faille de sécurité dans macOS permettant à une application d'accéder à des fichiers qu'elle n'est pas supposée pouvoir lire et manipuler.

Cet ancien de l'éditeur Rogue Amoeba (Airfoil, Audio Hijack) avait déjà repéré un problème l'année dernière (lire Excédé par Apple, un chercheur en sécurité rend publique une faille de sécurité de macOS). Pour celui-ci, découvert en septembre dernier, il explique qu'il est reproductible dans Mojave, Catalina ainsi que Big Sur. En janvier, Apple l'a assuré qu'il serait corrigé pour ce printemps mais rien n'a bougé depuis.

Ce défaut apparaît dans le système « Transparency, Consent, and Control » né avec Mojave et conçu pour réguler l'accès par les applications à certains dossiers et fichiers critiques (des réglages que l'on peut ajuster dans le panneau de préférences « Sécurité et confidentialité » puis « Fichiers et dossiers » sous l'onglet « confidentialité »).

Après avoir dupliqué Safari, Jeff Johnson a utilisé une application de sa facture pour modifier cette copie du navigateur, accéder à des fichiers normalement réservés (en l'occurence la liste des sites que vous visitez le plus) et les envoyer vers un site web. Il se repose pour cela sur le fait que Safari exécute en interne du JavaScript pour afficher par exemple le panneau de préférence des extensions.

Pour ce développeur, le système de protection des accès de macOS n'est pas assez strict dans la manière dont il vérifie si une application peut accéder à des fichiers normalement restreints :

Ainsi, un attaquant peut faire une copie d'une application à un emplacement différent sur le disque, modifier les ressources de la copie et la copie de l'application, avec des ressources modifiées, aura toujours le même accès aux fichiers que l'application d'origine, qui dans ce cas se trouve être Safari.

Lassé de voir Apple tarder à s'emparer de ce problème et déçu de ses précédentes relations avec l'équipe de sécurité et de son programme de récompense, il estime qu'au bout de neuf mois il peut s'autoriser à publier le détails de sa découverte. Il juge également que les protections mises en place par Apple dans macOS ne tourmentent finalement que les développeurs honnêtes, les autres pouvant encore trouver des voies détournées pour arriver à leurs fins.

Quant à ce défaut, le seul moyen de s'en prémunir est déjà connu: il suffit de ne pas télécharger n'importe quoi de n'importe où, même si ces applications semblent légitimes.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

L’iPad se plie, l’AirTag s’étend, et la Watch vous détend : la semaine d’Apple par Gurman

15/12/2024 à 20:30

• 19


Incogni est à - 50 % pour les fêtes, foncez ! 📍

15/12/2024 à 11:52


Apple Intelligence se fait étriller par la BBC

15/12/2024 à 10:00


Test du cadre photo Pexar : un cadre connecté en demi-teinte

15/12/2024 à 10:00

• 12


Appel à témoins : qu’est-ce que MacGeneration représente pour vous ?

14/12/2024 à 14:00

• 0


Nos coups de cœur et nos coups de gueule 2024

14/12/2024 à 11:00

• 77


Tim Cook a dîné avec Donald Trump à Mar-a-Lago

14/12/2024 à 09:36


Sortie de veille : que va changer le modem maison d'Apple pour l'iPhone ?

14/12/2024 à 08:00

• 6


La Suède rappelle l’importance des espèces face au risque de cyber-attaque

13/12/2024 à 21:15

• 85


Promos : des MacBook Air M1 à 736 €, des iPhone 13 à 499 € et des 14 Plus à 679 €

13/12/2024 à 20:24

• 18


Offre spéciale : obtenez Aiarty Image Matting gratuitement et transformez vos images comme un pro ! 📍

13/12/2024 à 16:58


Pages, Keynote et Numbers prêtes pour Apple Intelligence

13/12/2024 à 15:20

• 38


Promo : jusqu'à 30 € offerts tous les 200 € sur l'achat d'un iPhone 16 Pro, MacBook Air, iPad…

13/12/2024 à 12:15

• 10


Grosse refonte pour la déclinaison Windows d’iA Writer, qui passe en version 2.0

13/12/2024 à 11:00

• 11


USB-C : Apple va arrêter la vente des iPhone SE et iPhone 14 dans l'Union européenne

13/12/2024 à 10:26


Promo : un MacBook Air 16 Go sous les 950 € avec 120 € de bons d'achat 🆕

13/12/2024 à 09:37

• 4