Ouvrir le menu principal

MacGeneration

Recherche

Sécurité : grosse faille dans le bac à sable d'OS X

Nicolas Furno

mercredi 14 novembre 2012 à 10:12 • 31

macOS

À l'occasion de la conférence PacSec 2012 qui se tient aujourd'hui et demain à Tokyo, le spécialiste en sécurité informatique Paul Sebastian Ziegler a démontré que l'on peut facilement contourner les protections du sandboxing pour concevoir un logiciel malveillant sur OS X. Il a réussi à créer un programme qui enregistre tout ce que l'utilisateur tape au clavier et qui prend régulièrement des captures d'écran tout en respectant les règles du sandboxing et en utilisant un compte utilisateur standard.





Son astuce constitue à exploiter les API d'accessibilité qui facilitent l'utilisation d'OS X pour les personnes ayant une déficience visuelle. Ce spécialiste a ainsi démontré la faiblesse du modèle choisi par Apple, sachant qu'une telle application pourrait théoriquement se retrouver sur le Mac App Store. Pis, son logiciel de démonstration a été capable de récupérer le mot de passe administrateur de la machine, laissant la porte ouverte à des manipulations plus gênantes encore.


Le sandboxing était la solution d'Apple pour protéger efficacement ses utilisateurs contre les malwares. Manifestement, ce n'est pas suffisant.


Pour l'heure, on ne sait pas si Apple pourra rapidement corriger cette faille de sécurité sans remettre en cause les fonctions d'accessibilité d'OS X. On imagine que le constructeur mettra tout en œuvre pour ne pas laisser cette porte ouverte trop longtemps, il en va de la réputation de son sandboxing et plus largement de la sécurité de son système d'exploitation et de sa boutique.

Sur le même sujet :

- OS X Lion : comprendre le casse-tête du sandboxing
- OS X Mountain Lion : les développeurs, Gatekeeper et le sandboxing

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Meilleur antivirus Mac 2026 : Intego casse les prix sur sa suite Premium Bundle X9 pour le Black Friday 📍

10:00

• 0


Black Friday : nos bons plans pour améliorer son bureau sans se ruiner

09:15

• 6


Médicaments : vers la fin des notices papier au profit du QR code ?

08:35

• 40


Tim Cook va-t-il vraiment partir ? Le Financial Times et Gurman s’opposent

07:45

• 10


ChatGPT vous aide à choisir vos produits via un assistant shopping intégré

07:45

• 13


Apple supprime des dizaines de postes dans ses équipes commerciales

06:30

• 22


Black Friday : l’iPad Air M3 à partir de 539 € au lieu de 669, du jamais vu

05:57

• 10


Il y a forcément un écran qui vous correspond : les meilleures offres BenQ du Black Friday 📍

24/11/2025 à 23:55

• 0


Tesla a voulu forcer la main des Pays-Bas pour valider sa conduite autonome en Europe, ça ne s’est pas bien passé

24/11/2025 à 22:33

• 58


Anthropic veut reprendre la couronne du meilleur modèle avec Opus 4.5 et ajoute Claude Code à son app pour macOS

24/11/2025 à 21:18

• 7


Jony Ive et Sam Altman ont des prototypes de leur mystérieux appareil pensé autour de l’IA

24/11/2025 à 18:49

• 21


Réduction rare sur le Magic Keyboard USB-C Touch ID avec pavé numérique

24/11/2025 à 17:46

• 18


Black Friday : jusqu’à - 63 % sur les offres Creative Cloud, même pour les abonnés existants

24/11/2025 à 16:13

• 12


Imagen, le logiciel d'édition photo par IA, offre 50% de réduction sur TOUT pour le Black Friday 📍

24/11/2025 à 16:06

• 0


Black Friday éclairage connecté : l’ampoule Hue Essential dès 11 € et autres promos intéressantes

24/11/2025 à 16:03

• 10


Essai de Starlink dans un avion Air France : les performances du Wi-Fi s’envolent

24/11/2025 à 16:03

• 38