Ouvrir le menu principal

MacGeneration

Recherche

Kr00k : la faille Wi-Fi a été corrigée par Apple en octobre dernier

Mickaël Bazoge

mercredi 26 février 2020 à 22:44 • 9

macOS

En octobre dernier, Apple bouchait une faille Wi-Fi affectant des iPhone, des iPad et des Mac utilisant des puces sans fil de Cypress Semiconductor et Broadcom. Eset, une société spécialisée dans la sécurité informatique, a mis au jour la faille CVE-2019-15126, baptisée Kr00k, qui a été présentée aujourd'hui pendant une conférence RSA.

Cette vulnérabilité permet à un malandrin de déchiffrer des données sensibles sur des centaines de millions d'appareils équipés des puces FullMAC WLAN des deux fournisseurs (sachant que l'activité Wi-Fi de Broadcom a été achetée par Cypress en 2016). Pour ce qui concerne Apple, il s'agit des iPhone 6, 6s, 8 et XR ; de l'iPad mini 2 ; du MacBook Air 13 pouces Retina (2018). Le constructeur de Cupertino n'est pas le seul concerné : la faille est aussi présente dans des appareils Echo et Kindle (Amazon), Nexus (Google), Galaxy (Samsung), Redmi (Xiaomi), dans le Raspberry 3, ainsi que dans des routeurs Huawei et Asus.

La faille a été corrigée par le biais de macOS 10.15.1 et les mises à jour de sécurité correspondantes pour Mojave et High Sierra, ainsi qu'avec iOS et iPadOS 13.2. Les autres appareils ont également été patchés par leurs fabricants, sans qu'on sache combien d'entre eux l'ont réellement été. Le plus embêtant, c'est pour les routeurs touchés, ces appareils étant la cinquième roue du carrosse au niveau des mises à jour. Malheureusement, il suffit d'être connecté à un point vulnérable pour tomber dans le piège de Kr00k, même si l'appareil mobile ou l'ordinateur est à jour.

Le principe de Kr00k est le suivant : plutôt que de chiffrer les données avec une clé de session dûment négociée en amont, les appareils vulnérables utilisent une clé composée uniquement de zéros. Évidemment, cela facilite énormément le travail du bandit. Pour parvenir à ses fins, ce dernier doit se trouver non loin de l'appareil de la victime afin d'activer la vulnérabilité, puis il peut siphonner les données pour les déchiffrer très facilement, au vu de la clé.

Les chercheurs d'Eset ont testé la vulnérabilité avec des puces Qualcomm, Realtek, Ralink et Mediatek, en faisant chou blanc. Il est probable que d'autres appareils dotés des composants sans fil de Broadcom et de Cypress soient vulnérables, Eset n'ayant pas pu tous les tester.

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Apple Music et Apple TV indisponibles pour certains utilisateurs

10/12/2025 à 21:57

• 9


120 Hz, HDR, A19 : du code laisse entrevoir les caractéristiques du prochain Studio Display

10/12/2025 à 21:00

• 20


Test de l'écran 5K de Japannext : pas de fioritures et un prix intéressant

10/12/2025 à 20:30

• 3


Le détecteur de présence FP300 d’Aqara joue à cache-cache : de nouveau disponible, mais pour combien de temps ?

10/12/2025 à 18:37

• 7


Les États-Unis veulent contrôler les profils des réseaux sociaux des touristes

10/12/2025 à 18:13

• 108


Photoshop s’intègre à ChatGPT, mais ça ne vaut pas le Nano Banana de Google

10/12/2025 à 16:32

• 6


SoundAnchor évite à votre Mac d’utiliser le mauvais micro

10/12/2025 à 14:54

• 5


Oubliez Google : le véritable rival d’OpenAI pour Sam Altman, c’est Apple

10/12/2025 à 14:27

• 68


Bons plans : les ampoules, serrures et autres objets connectés toujours au prix du Black Friday

10/12/2025 à 14:24

• 7


La folie des bilans de l’année : même ma voiture propose son « wrapped »

10/12/2025 à 10:50

• 19


Un écran nomade 15" USB-C/HDMI pour moins de 100 €

10/12/2025 à 10:40

• 0


Pénurie de mémoire : des fabricants de PC s’apprêteraient à augmenter leurs prix

10/12/2025 à 10:03

• 25


Apple et les analystes miseraient sur un lancement réussi du premier iPhone pliant à l’automne 2026

10/12/2025 à 08:59

• 24


Google Maps se met enfin à niveau : Plans et Waze faisaient déjà ça en 2016

10/12/2025 à 07:14

• 82


Pebble lance l’Index 01, la bague qui note ce que votre cerveau oublie

10/12/2025 à 06:30

• 34


Jeff Williams en route pour le conseil d’administration de Disney

10/12/2025 à 05:57

• 9