Ouvrir le menu principal

MacGeneration

Recherche

Apple ne sait rien de cette faille de sécurité touchant le trousseau d’accès de macOS

Mickaël Bazoge

mercredi 06 février 2019 à 16:37 • 33

macOS

La faille de sécurité découverte par Linuz Henze est remarquable à plus d’un titre. Tout d’abord, elle permet de subtiliser les identifiants et les mots de passe stockés dans les Trousseaux d’accès de Mojave, sans que le malandrin ne possède le mot de passe admin de l’utilisateur. Dans la vidéo ci-dessous, le chercheur exploite la brèche grâce à KeySteal, un petit logiciel développé pour l’occasion. Il parvient à récupérer les données présentes dans les trousseaux Session et Système (mais pas dans le trousseau iCloud, immunisé).

La vulnérabilité, qui concerne aussi les Mac protégés avec SIP, n’a pas besoin des informations de contrôle d’accès du trousseau. Une vraie belle faille en somme, mais — et c’est l’autre aspect notable de cette découverte —, Linuz Henze n’a aucune intention d’en révéler les détails à Apple comme c’est pourtant l’usage.

Le spécialiste de la sécurité, qui n’en est pas à sa première trouvaille, entend ainsi protester contre le fait qu’Apple n’a pas de programme de chasse aux bugs pour macOS. Le « bug bounty » administré par le constructeur ne propose de récompenses qu’aux découvreurs de failles iOS.

Ce programme a d’ailleurs du plomb dans l’aile, c’est un club très fermé dont les sommes sont jugées insuffisantes en regard d’initiatives tierces bien plus rémunératrices (lire : Le programme de chasse aux bugs d'Apple fait un flop). Apple doit d’ailleurs revoir la gestion et le traitement des rapports de bugs suite à l’imbroglio de la faille FaceTime. macOS sera peut-être pris en compte à cette occasion.

Pour se prémunir en attendant un correctif qu’Apple aura du mal à fournir par manque d’information, il est toujours possible de verrouiller le trousseau Session (clic droit sur le trousseau), mais cela va multiplier les demandes de saisie du mot de passe dans macOS.

Source :

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Apple a envoyé 600 tonnes d’iPhone par avion suite aux annonces des droits de douane US

10/04/2025 à 22:15

• 23


Comment regarder les chaînes de télé sur l’Apple TV : toutes les apps et offres disponibles

10/04/2025 à 21:38

• 23


Droits de douane : Trump fait l’autruche et monte la Chine à 145 %, les Démocrates l’accusent de délit d’initié

10/04/2025 à 21:00

• 36


Télécharger facilement playlists, chaînes et vidéos YouTube : 4K Video Downloader+ 25.0.0 répond à tous vos besoins 📍

10/04/2025 à 20:20

• 0


La Busy Bar, un afficheur malin et programmable pour écarter les sources de distraction

10/04/2025 à 17:30

• 14


Comment Apple s’est pris les pieds dans le tapis avec son nouveau Siri

10/04/2025 à 17:03

• 44


Apple Watch : une noyade évitée et un cancer détecté à temps

10/04/2025 à 15:49

• 19


Adobe fait miroiter des nouveautés d’IA pour Photoshop, Premiere, Express et Acrobat

10/04/2025 à 11:01

• 5


Ballie : le petit robot de Samsung arrivera cet été avec l’IA Gemini intégrée

10/04/2025 à 09:50

• 7


Orange lance deux nouvelles Livebox Wi-Fi 7 (bibande) et revoit ses offres fibre

10/04/2025 à 09:25

• 63


+15 % pour Apple qui peut espérer un traitement de faveur sur les droits de douane

10/04/2025 à 07:14

• 40


Les astronautes préfèrent Polar à Apple quand il s’agit de montre connectée dans l’espace

10/04/2025 à 07:13

• 42


Droits de douane : les USA annoncent 90 jours de grâce pour le monde entier, sauf pour la Chine qui passe à 125 %

09/04/2025 à 20:15

• 112


Sécuriser sa vie numérique en famille : pCloud casse les prix sur le cloud chiffré et la gestion de mots de passe 📍

09/04/2025 à 19:20

• 0


Luxshare : le partenaire d’Apple envisage de délocaliser une partie de sa production aux États-Unis

09/04/2025 à 18:15

• 15


L'Europe lance son plan d'action pour créer un « Continent de l'IA »

09/04/2025 à 17:45

• 46