Ouvrir le menu principal

MacGeneration

Recherche

Une vulnérabilité dans macOS Monterey permet de localiser et de suivre un utilisateur de Mac M1

Mickaël Bazoge

lundi 11 avril 2022 à 22:30 • 22

macOS

Oups, il y a comme un bug vraiment embarrassant dans le processus de mise à jour des Mac équipés d'une puce M1. Quand il doit se mettre à jour, macOS Monterey demande à Apple une signature de démarrage spéciale, un « ticket », auprès d'Apple. D'après la découverte de Jeffrey Paul, chercheur en sécurité, cette communication passe par une requête HTTP, donc très mal sécurisée puisqu'elle est transmise en clair, sans chiffrement.

La requête HTTP vers le serveur hôte gs.apple.com inclut l'identifiant matériel unique à 16 chiffres de la puce (ECID), qui est donc visible sans difficulté par tous ceux qui savent où chercher : n'importe qui sur un réseau local LAN, le fournisseur d'accès à internet, et bien sûr Apple.

Un malandrin qui écouterait aux portes aurait non seulement accès à ce numéro ECID, mais aussi à l'adresse IP de l'utilisateur du Mac, donc une localisation plus ou moins précise. Celle-ci s'affinera au fil des mises à jour de macOS qui tombent tous les deux ou trois mois, sachant qu'à chaque fois une requête HTTP est envoyée à Apple.

Bloquer cette connexion durant le processus de mise à jour revient à le faire planter, si on veut un Mac à jour, et donc bénéficiant des derniers correctifs de sécurité, il faut absolument que l'ordinateur envoie son ECID à Apple via ce protocole non sécurisé qui permet aux appareils dotés d'une puce ARM de démarrer suite à une mise à jour.

Cette insécurité existe sous macOS 12.3.1 — la version actuelle du système —, mais aussi sous la version précédente 12.3. Selon Jeffrey Paul, il est possible qu'iOS soit aussi concerné.

Source :

Merci @kled, vignette : AltumCode (Unsplash)

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Assistant d’évaluation : un rapport de bug peut servir à entraîner Apple Intelligence

12:43

• 1


macOS 15.4 ne blanchit plus le fond de l'écran

12:05

• 0


Promo : jusqu'à 10 % de remise sur les MacBook Pro et MacBook Air M4

10:56

• 6


Netflix augmente ses prix en France sur fond de bons résultats

08:11

• 146


Les dernières publicités de Beats vantent avec humour les mérites des nouveaux câbles colorés de la marque

08:03

• 20


Incogni lance un plan Unlimited (et c’est une petite révolution dans la protection des données) 📍

17/04/2025 à 23:58

• 0


Tim Cook, plus que jamais dans les petits papiers de Donald Trump

17/04/2025 à 21:30

• 58


Guide d’achat : quel MacBook acheter en ce début 2025 ?

17/04/2025 à 20:30

• 8


Meta a réfléchi un temps à étendre l’option payante de Facebook aux USA

17/04/2025 à 20:15

• 6


Un SSD usé n'est pas une bonne solution pour préserver des données

17/04/2025 à 18:29

• 27


Promo : -280 € sur l'iMac M4 avec écran nano-texturé

17/04/2025 à 16:43

• 2


AmigaOS 3 continue à être mis à jour, près de 30 ans plus tard

17/04/2025 à 15:50

• 37


Voici le moyen le moins cher d’obtenir Microsoft Office à vie sur Mac en avril 📍

17/04/2025 à 13:14

• 0


Le Snapdragon X 2 Elite sur les rails, jusqu'à 22 % plus rapide

17/04/2025 à 12:00

• 5


Fitness+ : une salle de sport bretonne attaque Apple pour contrefaçon et concurrence déloyale

17/04/2025 à 11:57

• 42


Synology espère rendre ses propres disques durs obligatoires dans ses nouveaux NAS

17/04/2025 à 11:30

• 98