Failles de sécurité sur le portail développeurs d'Apple [MàJ]

Florian Innocente |
Selon le YGN Ethical Hacker Group, le portail développeurs d'Apple sera ouvert aux quatre vents : criblé de failles, il pourrait permettre à une personne mal intentionnée de mettre sur pied une opération de phishing.

« Criblé », le mot est peut-être fort, mais ce sont tout de même trois failles qui auraient été découvertes par ce groupe de hackers qui se veut bienveillant. Ces trois failles sont liées et ouvrent la porte à des redirections arbitraire, une séparation de réponse HTTP, et une attaque XSS. Un pirate pourrait donc diriger l'utilisateur vers un site malveillant sans que celui-ci ne puisse s'en rendre compte : l'adresse affichée serait toujours developer.apple.com. Il pourrait ensuite récupérer identifiant et mot de passe avec une page bien imitée, toujours sans se faire remarquer.

Apple aurait été alertée dès le 27 avril, mais n'aurait pas colmaté correctement ces failles. Oracle, averti dans le même temps pour des problèmes similaires, a réagi en une semaine et a remercié le groupe. YGN menace désormais de publier ses trouvailles sur une liste publique. Le portail développeurs d'Apple a été à plusieurs reprises injoignable ces dernières heures.

[MàJ] : le groupe de hackers a publié sur son blog le détail de ces différentes vulnérabilités. Apple a en effet maintenant réparé ces failles. Cependant, le calendrier donné par le YGN Ethical Hacker Group montre qu'entre le moment où il a signalé ces problèmes à Apple et celui où le nécessaire a été fait, il s'est écoulé deux bons mois.

Tags
avatar nooty | 
Normal: Apple agit sur plus de conséquences, au lieu de simplement des points précis...
avatar HAL-9000 | 
2 mois… sont rapides chez Apple.
avatar P'tit Suisse | 
On sent que la sécurité est devenu un point important chez Apple, surtout depuis qu'ils ont engagé des experts.
avatar SprintVince | 
Deux mois ? Si cela s'avère vraie il y a quand même un problème de réactivité d'Apple.
avatar liocec | 
2 mois, ça peut paraitre long, mais il faut se dire qu'il y a forcement un planning avec des priorités à respecter. Les différentes failles ont donc été considérées comme de moindre importance et vu qu'il n'y a pas eu de problème lié à ces failles, c'est que Apple a pris la bonne décision !
avatar bugman | 
Avec ce qui c'est passé chez SCEI, cela m'étonne que les sociétés "criblées" de trous ne soient pas plus réactives quand même. Remarquez, ici ce sont NOS données qui sont en ligne. Et si le vol concernerait un blueprint (même si ça n'a rien a faire sur le net, c'est un exemple), la politique serait la même ?
avatar ziggyspider | 
[quote]P'tit Suisse [02/07/2011 02:34] On sent que la sécurité est devenu un point important chez Apple, surtout depuis qu'ils ont engagé des experts. [/quote] Tu es ironique, là ? Ou tu es sérieux. Parce qu'avec le trafic qu'il y a sur ce site (développeurs MacOS et iOS confondus, ça fait du monde !), 2 mois me paraissent une éternité vu le risque encouru !
avatar Alex94 | 
les failles n'étaient pas suffisamment importantes pour être traité en "priorité". Le malware "Macdefender" a été éradiqué en même pas 3-4 jours car sur ce coup-la, c'était important :-)
avatar YannK | 
"2 mois… sont rapides chez Apple." Avant que quelqu'un rebondisse là-dessus et vienne nous foutre ses arguments libristes devant la gueule (du genre, dans le monde Linux, ça se serait jamais passé), il faut rappeler qu'une faille du noyau Linux a été corrigée 7 ans après sa découverte, par Linus Torvalds lui-même et en cachette… (2 mecs l'ont remarqué cependant, et ont lâché l'info).
avatar expertpack | 
Tout cela fait vraiment fond de garage a 4 sous, indigne d'une societé telle que **** ho les gars, 50 000 employé, 150 milliards de cash. Ya pas un probleme là ?
avatar Anonyme (non vérifié) | 
c'est ce genre de réactions de fans débilos de base qui me donnent envie de voir Apple se faire crever la gueule ouverte par une team de hackers...
avatar Average Joe | 
@ zeedy Arrête de te palucher, c'est pas demain la veille.

CONNEXION UTILISATEUR