Ouvrir le menu principal

MacGeneration

Recherche

Sécurité : grosse faille dans le bac à sable d'OS X

Nicolas Furno

mercredi 14 novembre 2012 à 10:12 • 31

macOS

À l'occasion de la conférence PacSec 2012 qui se tient aujourd'hui et demain à Tokyo, le spécialiste en sécurité informatique Paul Sebastian Ziegler a démontré que l'on peut facilement contourner les protections du sandboxing pour concevoir un logiciel malveillant sur OS X. Il a réussi à créer un programme qui enregistre tout ce que l'utilisateur tape au clavier et qui prend régulièrement des captures d'écran tout en respectant les règles du sandboxing et en utilisant un compte utilisateur standard.





Son astuce constitue à exploiter les API d'accessibilité qui facilitent l'utilisation d'OS X pour les personnes ayant une déficience visuelle. Ce spécialiste a ainsi démontré la faiblesse du modèle choisi par Apple, sachant qu'une telle application pourrait théoriquement se retrouver sur le Mac App Store. Pis, son logiciel de démonstration a été capable de récupérer le mot de passe administrateur de la machine, laissant la porte ouverte à des manipulations plus gênantes encore.


Le sandboxing était la solution d'Apple pour protéger efficacement ses utilisateurs contre les malwares. Manifestement, ce n'est pas suffisant.


Pour l'heure, on ne sait pas si Apple pourra rapidement corriger cette faille de sécurité sans remettre en cause les fonctions d'accessibilité d'OS X. On imagine que le constructeur mettra tout en œuvre pour ne pas laisser cette porte ouverte trop longtemps, il en va de la réputation de son sandboxing et plus largement de la sécurité de son système d'exploitation et de sa boutique.

Sur le même sujet :

- OS X Lion : comprendre le casse-tête du sandboxing
- OS X Mountain Lion : les développeurs, Gatekeeper et le sandboxing

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

La ROM perdue du Macintosh Plus, dédiée au Japon

14:00

• 9


Quatre ans en Tesla : un bilan d’étape doux-amer

10:00

• 62


Magazine des 25 ans de MacG : dernière chance pour le commander

17/05/2025 à 15:00

• 38


Test de la Pro Click V2 Vertical de Razer : une souris verticale qui n’est pas que pour les joueurs

17/05/2025 à 11:00

• 10


France Identité améliore son intégration du permis de conduire numérique

17/05/2025 à 09:32

• 37


Découvrez la meilleure app Mac pour télécharger vos vidéos et playlists sur YouTube

17/05/2025 à 09:00

• 0


Sortie de veille : CarPlay Ultra s’élance sur une route sinueuse

17/05/2025 à 08:00

• 0


Donald Trump n’a plus le temps de gérer les taxes et enverra le taux décidé par courrier aux pays

16/05/2025 à 21:00

• 44


Poussé par l'IA, Google One franchit le cap des 150 millions d'abonnés

16/05/2025 à 16:32

• 5


Tesla fait rouler sa conduite entièrement autonome (supervisée) autour de la Place de l’Étoile

16/05/2025 à 12:11

• 100


À part Aston Martin, quels constructeurs automobiles pourraient proposer CarPlay Ultra ?

16/05/2025 à 10:46

• 16


Victoire pour Canal+ : 5 grands noms du VPN vont bloquer plus de 200 sites pirates

16/05/2025 à 10:23

• 49


Les AirPods Pro 3 confirmés dans un bout de code

16/05/2025 à 10:15

• 38


Microsoft annonce « Nous sommes plus rapides qu’un Mac » en se basant sur des benchs de l’an dernier

16/05/2025 à 07:32

• 50


La France, l’Espagne et la Grèce souhaiteraient interdire les réseaux sociaux aux mineurs dans toute l’UE

15/05/2025 à 22:15

• 109


Une lettre ouverte d’employés Tesla demande le départ d’Elon Musk en tant que CEO

15/05/2025 à 21:00

• 146