Ouvrir le menu principal

MacGeneration

Recherche

Sécurité : grosse faille dans le bac à sable d'OS X

Nicolas Furno

mercredi 14 novembre 2012 à 10:12 • 31

macOS

À l'occasion de la conférence PacSec 2012 qui se tient aujourd'hui et demain à Tokyo, le spécialiste en sécurité informatique Paul Sebastian Ziegler a démontré que l'on peut facilement contourner les protections du sandboxing pour concevoir un logiciel malveillant sur OS X. Il a réussi à créer un programme qui enregistre tout ce que l'utilisateur tape au clavier et qui prend régulièrement des captures d'écran tout en respectant les règles du sandboxing et en utilisant un compte utilisateur standard.





Son astuce constitue à exploiter les API d'accessibilité qui facilitent l'utilisation d'OS X pour les personnes ayant une déficience visuelle. Ce spécialiste a ainsi démontré la faiblesse du modèle choisi par Apple, sachant qu'une telle application pourrait théoriquement se retrouver sur le Mac App Store. Pis, son logiciel de démonstration a été capable de récupérer le mot de passe administrateur de la machine, laissant la porte ouverte à des manipulations plus gênantes encore.


Le sandboxing était la solution d'Apple pour protéger efficacement ses utilisateurs contre les malwares. Manifestement, ce n'est pas suffisant.


Pour l'heure, on ne sait pas si Apple pourra rapidement corriger cette faille de sécurité sans remettre en cause les fonctions d'accessibilité d'OS X. On imagine que le constructeur mettra tout en œuvre pour ne pas laisser cette porte ouverte trop longtemps, il en va de la réputation de son sandboxing et plus largement de la sécurité de son système d'exploitation et de sa boutique.

Sur le même sujet :

- OS X Lion : comprendre le casse-tête du sandboxing
- OS X Mountain Lion : les développeurs, Gatekeeper et le sandboxing

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Des clés de sécurité FIDO2 en promotion, pour différents scénarios et appareils

18:15

• 0


Cyberpunk 2077, Strava, Pokémon TCG : Apple présente les apps de l’années 2025

17:17

• 1


Des doutes sur le reconditionné ? 30 mois de garantie, 30 jours satisfait ou remboursé. Toujours sceptique ?

16:20

• 0


La Russie bloque FaceTime

15:39

• 91


N'espérez pas acheter de SSD à bon prix chez Transcend : la société ne reçoit plus de mémoire flash

11:10

• 14


Tesla veut impressionner ses clients européens avec des démonstrations de sa conduite autonome (supervisée)

09:31

• 82


120 000 caméras connectées piratées pour obtenir des vidéos frivoles

08:52

• 56


ExpressVPN a enfin droit à une app Mac native

08:30

• 5


Le départ d'Alan Dye chez Meta : une bénédiction pour le design d’Apple ?

08:05

• 33


Apple efface déjà John Giannandrea de sa page des dirigeants

07:30

• 9


Chez Meta, Alan Dye va diriger un studio créatif pour inventer l’après-smartphone

06:30

• 19


Comparatif MacBook Air et MacBook Pro : faut-il vraiment passer au Pro ?

03/12/2025 à 23:55

• 29


Apple met en ligne la Release Candidate d'iOS 26.2, iPadOS 26.2 et macOS 26.2

03/12/2025 à 22:25

• 13


Meta récupère Alan Dye, responsable des interfaces depuis 2010 et n°2 du design d’Apple

03/12/2025 à 21:30

• 57


Crucial disparaît d’un marché de la mémoire vive déjà très tendu

03/12/2025 à 21:00

• 24


Transformez votre Mac avec Microsoft Office 2021 à vie pour moins de 45 € 📍

03/12/2025 à 19:32

• 0