Ouvrir le menu principal

MacGeneration

Recherche

IOHIDeous, le « cadeau » de bonne année d'un hacker à Apple

Stéphane Moussie

mardi 02 janvier 2018 à 16:09 • 37

macOS

Sur le plan de la sécurité, Apple commence la nouvelle année comme elle a terminé la précédente : mal. Un hacker a dévoilé le 31 décembre, à 23h59, une faille de sécurité 0 day affectant la plupart des versions de macOS.

Baptisée IOHIDeous, elle implique IOHIDFamily, une extension du noyau gérant l’accès aux composants matériels du Mac, et permet à un utilisateur non autorisé de lire et écrire sur le noyau. Siguza résume sa découverte ainsi : « N’importe qui devant le Mac -> système entièrement compromis. »

Enfin, pas vraiment n’importe qui car l’exploitation d’IOHIDeous n’est pas aussi simple que de taper « root » dans un champ de connexion… pour l’instant. La faille étant présentée de manière complète, des malandrins pourraient se servir de ces renseignements pour mettre au point une attaque facile à exécuter.

L’exploit décrit par Siguza fonctionne a priori sur toutes les versions de macOS (il l’a testé sur Sierra et High Sierra), à l’exception de 10.13.2. Le hacker ne sait pas si cette version est immunisée par chance ou si la faille a été dument comblée.

Mais pourquoi n’a-t-il pas averti Apple avant de révéler la faille au grand jour, comme il est de coutume de le faire ? Il déclare que si le bug bounty d’Apple incluait macOS, comprendre que si Apple rétribuait les découvreurs de failles sur Mac, il aurait informé l’équipe de sécurité de Cupertino.

Un discours très similaire à celui de Khaos Tian, un hacker qui, déçu du traitement d’une faille HomeKit qu’il avait signalée à Apple, a révélé publiquement le 24 décembre un problème de sécurité dans Messages.

Siguza se défend toutefois de vouloir (trop) nuire à la sécurité du Mac. Il assure que si IOHIDeous avait été exploitable à distance, il aurait prévenu Apple en premier. Il souligne aussi qu’il n’a pas vendu sa découverte à des organisations plus ou moins obscures alors qu’il aurait pu certainement en tirer un bon prix : « J’ai juste pensé que je pouvais finir 2017 avec un gros coup, parce que pourquoi pas. Si j’avais voulu voir le monde brûler, j’aurais écrit des ransomwares plutôt que des comptes-rendus. »

illustration magazine 25 ans

MacGeneration a 25 ans !

Participez à la fête et découvrez l’histoire de votre site favori en précommandant notre magazine exclusif.

Je précommande le magazine

Intrusion informatique, quand une entreprise joue le jeu de la communication ouverte

22/11/2024 à 20:45

• 7


Le SSD de certains MacBook Pro M4 Max atteint presque 11 Go/s

22/11/2024 à 20:30

• 9


Les meilleures promos du Black Friday : AirPods Pro 2, iPad 10, serrure connectée…

22/11/2024 à 18:30

• 9


Test du système mesh Wi-Fi 7 Netgear Orbi 970 : une poignée de mégabits, pour quelques centaines d’euros de plus

22/11/2024 à 17:00

• 8


Décodeur Orange : mise en veille automatique du boitier par le téléviseur

22/11/2024 à 16:30

• 13


macOS 15.2 : Safari dédouble ses fonctions d'import de données

22/11/2024 à 15:02

• 5


Buy Now : un documentaire sur la surconsommation avec le CEO d’iFixit et un ancien d’Apple

22/11/2024 à 12:15

• 63


Protégez votre Mac pour seulement 2,03 €/mois avec CyberGhost VPN : l'offre Black Friday à ne pas manquer ! 📍

22/11/2024 à 11:49


OpenAI envisagerait de lancer un navigateur web

22/11/2024 à 11:15

• 22


Black Friday : le Creative Cloud ainsi que les apps Affinity et DxO jusqu’à - 55 %

22/11/2024 à 10:10

• 13


Palworld est en précommande sur Mac, la sortie repoussée à 2025 🆕

22/11/2024 à 09:47

• 19


Black Friday : de bonnes remises sur les MacBook Pro M3

22/11/2024 à 09:47

• 3


Publicité : l'iPhone 16 Pro décolle à plat grâce à sa puce surpuissante 🆕

22/11/2024 à 09:33

• 14


Le Bitcoin flirte avec les 100 000 $

22/11/2024 à 09:00

• 109


Le vrai nouveau Siri, celui alimenté par une IA générative, ne sortirait pas avant… 2026

22/11/2024 à 08:30


Satechi annonce un hub pour le Mac mini M4

21/11/2024 à 21:30

• 28