Ouvrir le menu principal

MacGeneration

Recherche

Sécurité : grosse faille dans le bac à sable d'OS X

Nicolas Furno

mercredi 14 novembre 2012 à 10:12 • 31

macOS

À l'occasion de la conférence PacSec 2012 qui se tient aujourd'hui et demain à Tokyo, le spécialiste en sécurité informatique Paul Sebastian Ziegler a démontré que l'on peut facilement contourner les protections du sandboxing pour concevoir un logiciel malveillant sur OS X. Il a réussi à créer un programme qui enregistre tout ce que l'utilisateur tape au clavier et qui prend régulièrement des captures d'écran tout en respectant les règles du sandboxing et en utilisant un compte utilisateur standard.





Son astuce constitue à exploiter les API d'accessibilité qui facilitent l'utilisation d'OS X pour les personnes ayant une déficience visuelle. Ce spécialiste a ainsi démontré la faiblesse du modèle choisi par Apple, sachant qu'une telle application pourrait théoriquement se retrouver sur le Mac App Store. Pis, son logiciel de démonstration a été capable de récupérer le mot de passe administrateur de la machine, laissant la porte ouverte à des manipulations plus gênantes encore.


Le sandboxing était la solution d'Apple pour protéger efficacement ses utilisateurs contre les malwares. Manifestement, ce n'est pas suffisant.


Pour l'heure, on ne sait pas si Apple pourra rapidement corriger cette faille de sécurité sans remettre en cause les fonctions d'accessibilité d'OS X. On imagine que le constructeur mettra tout en œuvre pour ne pas laisser cette porte ouverte trop longtemps, il en va de la réputation de son sandboxing et plus largement de la sécurité de son système d'exploitation et de sa boutique.

Sur le même sujet :

- OS X Lion : comprendre le casse-tête du sandboxing
- OS X Mountain Lion : les développeurs, Gatekeeper et le sandboxing

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

L'A19 et l'A19 Pro des iPhone 17 accélèrent largement l'IA et c'est une avancée majeure

13/09/2025 à 19:54

• 31


Des serveurs maison au nuage : 25 ans d’hébergement de MacGeneration

13/09/2025 à 11:00

• 43


Sortie de veille : notre premier avis sur les iPhone 17 et les autres nouveautés du keynote

13/09/2025 à 08:00

• 2


Robby Walker, ancien responsable de Siri, claquerait la porte à la fin du mois

12/09/2025 à 22:00

• 50


iPhone 17 (Pro) : verres trempés, coques et chargeurs déjà en promo dès 10 €

12/09/2025 à 18:34

• 32


Chargeur mural MagSafe : le PowerBug arrive en Europe, le Zens revient en promo

12/09/2025 à 17:18

• 4


iPhone Air, iPhone 17 et iPhone 17 Pro : où les commander au meilleur prix 🆕

12/09/2025 à 14:16

• 213


Des trackballs et des souris verticales Logitech en promotion, jusqu'à 45 % de réduction

12/09/2025 à 13:05

• 7


Protéger son iPhone 17 sans le dénaturer ? Une marque française a trouvé la solution 📍

12/09/2025 à 13:04

• 0


Orque, trombone (😔), coffre au trésor, bigfoot : voici les nouveaux emojis d'Unicode 17

12/09/2025 à 11:16

• 43


Le MacBook Air original s’est discrètement invité dans la présentation de l’iPhone Air

12/09/2025 à 09:49

• 26


L’Apple Store ferme ses portes avant les précommandes iPhone 17 prévues pour 14 heures

12/09/2025 à 09:31

• 36


Tesla : le MultiPass simplifie la charge sur des bornes tierces grâce à la carte-clé maison

12/09/2025 à 08:31

• 32


Apple cache du RISC-V dans les iPhone 17 et l'iPhone Air

12/09/2025 à 07:56

• 19


L’iPhone Air n’est pas fragile : Greg Joswiak n’hésite pas à le soumettre à la torture

12/09/2025 à 07:49

• 55


Apple : une deuxième salve de nouveautés se prépare pour l’automne

12/09/2025 à 07:26

• 29