Ouvrir le menu principal

MacGeneration

Recherche

Messages : une nouvelle faille de sécurité et de communication pour Apple

Florian Innocente

lundi 25 décembre 2017 à 22:45 • 223

AAPL

Le système qui permet à l'utilisateur d'un Mac d'envoyer un SMS au travers de son iPhone comportait un méchant bug de sécurité, explique Khaos Tian. Ce dernier s'est fait remarquer ces dernières semaines en mettant à jour une importante faille de sécurité dans HomeKit et en montrant, au passage, que la communication entre l'équipe sécurité d'Apple et ceux qui leur soumettent des bugs n'était pas toujours au niveau des enjeux (lire HomeKit : la sécurité de la maison Apple se fissure).

Rebelote avec cette nouvelle découverte que détaille Khaos Tian. Apple l'a corrigée il y a une semaine mais il exprime à nouveau sa frustration vis-à-vis de ses interlocuteurs chez la Pomme.

Un attaquant (à droite sur le Galaxy) peut envoyer un SMS en se faisant passer pour le propriétaire du compte iCloud associé à l'iPhone (à gauche), voir la vidéo Cliquer pour agrandir

Le bug se situait côté serveur, au niveau d'IDS, l'annuaire qui associe l'identité d'un utilisateur (numéro de téléphone, email) avec son appareil iOS. Khaos Tian a découvert que l'on pouvait se substituer à cette personne et envoyer, en son nom, des SMS à une autre, qui croira leur origine parfaitement légitime :

Vous voyez cette fonction super pratique et magique qui vous permet d'envoyer des SMS sur votre Mac via votre téléphone ? Il s'avère que la partie "Ça fonctionne tout simplement" n'est possible que parce que votre téléphone va traiter n'importe quelle commande lui demandant d'envoyer des SMS à partir du numéro actuel. Et notre assistant personnel bien-aimé, Siri ? C'est aussi un "pantin" qui traite la commande sans vérifier que la commande vient de vous. Les deux daemons [des processus système, ndlr] ne vérifient pas l'origine du message et traitent la requête lorsque IDS la leur transmet.

Normalement, poursuit Khaos Tian, IDS est prévu pour que seul le propriétaire d'un compte iCloud puisse envoyer des SMS via la passerelle du Mac ou par Siri. Cependant, un hacker pouvait expédier un message à IDS contenant — en plus du texte destiné à l'interlocuteur visé — une instruction capable de forcer son envoi comme s'il s'agissait d'un SMS. C'est ainsi le message lui-même qui avait valeur de preuve de sa légitimité au lieu de son expéditeur.

Khaos Tian dit qu'Apple a corrigé cette faiblesse entre le 19 et le 20 décembre. Il en avait fait la découverte les 15 et 16 décembre. Le hacker avait contacté Apple en émettant le désir d'obtenir l'invitation permettant de participer à son programme de récompenses.

Il a communiqué quelques éléments sur cette nouvelle faille par mail puis par téléphone, mais ses interlocuteurs n'ont montré aucune appétence à lui fournir ce sésame. À leurs yeux, apparement, le fait qu'il se soit tourné vers la presse pour révéler la précédente faille sur HomeKit le disqualifie à participer à ces programmes où la discrétion est de mise jusqu'à ce que le correctif du problème soit disponible.

À ceci près que dans le cas d'HomeKit, c'est devant l'absence d'échange de l'équipe sécurité, et alors que les premiers correctifs effectués discrètement ne faisaient qu'aggraver les choses, que Khaos Tian s'est tourné vers l'une de ses connaissances chez 9to5mac. Face à la perspective d'une révélation des problèmes encore existants, Apple a alors accéléré le mouvement.

Comme dirait Phil Schiller, c'est une « mauvaise semaine », mais ces semaines qui en ce moment se suivent et se ressemblent.

Ajouter ce site dans Google News

« Ils jouent avec nos vies » : pourquoi un chercheur en IA claque la porte d'Anthropic

09:14

• 0


Adaptateur 140 W : Apple met à jour son firmware (et iBood casse son prix)

07:15

• 3


iPhone Duo, Apple Watch Ultra 4, AirPods 5 : le point complet sur les dernières rumeurs

06:56

• 13


Avec cet adaptateur, votre iPhone devient un outil de diagnostic auto !

08/09/2026 à 21:00

• 0


L’Apple Watch prête à en découdre avec Oura et Whoop ?

08/09/2026 à 20:58

• 9


iOS 27 approche, mais commencez par installer iOS 26.6.2 pour éviter une déconvenue

08/09/2026 à 20:41

• 15


L’iPhone Ultra serait en préparation depuis dix ans, poussé notamment par Tim Cook

08/09/2026 à 20:41

• 33


Test du chargeur Ugreen Nexode Pro 160 W : écran, Wi-Fi, câble rétractable… la surenchère assumée

08/09/2026 à 20:30

• 13


Apple a racheté Sonera, spécialiste des capteurs neuronaux non invasifs

08/09/2026 à 16:54

• 9


TV LG : des failles permettent d’écouter la pièce même écran éteint 🆕

08/09/2026 à 16:46

• 98


Dacia casse de nouveau les prix : la nouvelle Spring peut débuter sous 12 000 € en France 🆕

08/09/2026 à 14:55

• 65


Google prévient que son moteur de recherche va se dégrader en Europe

08/09/2026 à 14:42

• 49


La Suisse prépare un plan B open source face à Microsoft 365

08/09/2026 à 11:41

• 66


Logitech présente le MX Keypad, un pavé de commandes pour l’IA (et tout le reste)

08/09/2026 à 10:24

• 10


iPhone 18 Pro : prix, design, photo, puce… le grand récap des dernières rumeurs avant le keynote

08/09/2026 à 08:32

• 29


Ubiquiti lance des packs Wi-Fi maillés plus accessibles pour la maison

08/09/2026 à 08:12

• 58