Ouvrir le menu principal

MacGeneration

Recherche

De nombreuses applications Mac vulnérables à cause du framework Sparkle

Stéphane Moussie

mercredi 03 février 2016 à 16:25 • 17

Logiciels

Sparkle est un composant extrêmement répandu dans les logiciels Mac distribués en dehors du Mac App Store. C'est ce framework qui vous avertit automatiquement quand une mise à jour est disponible et qui vous permet de l'installer en un clic.

Un chercheur en sécurité s'est récemment aperçu que Sparkle contenait deux vulnérabilités. La première est que la connexion avec les serveurs de l'éditeur se fait par défaut en HTTP, alors que le HTTPS devrait être privilégié pour éviter les attaques man in the middle. Cela signifie qu'une mise à jour peut être interceptée et modifiée par un malandrin avant d'être distribuée à l'utilisateur.

La deuxième vulnérabilité, plus compliquée à exploiter, est un risque d'exécution de code arbitraire à distance en abusant du composant WebView.

Sparkle a d'ores et déjà été mis à jour (version 1.13.1) pour corriger ces vulnérabilités. La balle est maintenant dans le camp des développeurs pour mettre à jour aussi vite que possible le framework dans leurs applications.

Les réglages de mise à jour automatique dans Coda 2

En attendant, le chercheur recommande de désactiver l'option de recherche automatique de mise à jour qui est généralement disponible dans les préférences des applications. Mais cela signifie qu'il faut donc aller vérifier par soi-même la disponibilité de mises à jour sur le site de l'éditeur.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

L'Apple Store vu de l’intérieur : croquer la pomme

23/12/2025 à 20:59

• 15


Cyberattaque : les services de La Poste sont toujours dans les choux, des pirates russes revendiquent l'attaque 🆕

23/12/2025 à 20:55

• 94


Meta : l’équipe de rêve dédiée à l’IA se fissure déjà

23/12/2025 à 20:36

• 17


7 bonnes raisons de s’offrir un VPN 📍

23/12/2025 à 20:21

• 0


Le logiciel malveillant MacSync évolue et passe au Swift, avec notarisation et signature

23/12/2025 à 19:30

• 1


Apple fait une OPA sur la sécurité dans le cloud

23/12/2025 à 18:13

• 2


Le code unique pour les envois AirDrop : comment compliquer les choses pour une tâche simple

23/12/2025 à 18:00

• 19


DMA : les AirPods vont perdre un peu de leur magie avec iOS 26.3

23/12/2025 à 16:20

• 97


Le mini onduleur d'Eaton en promotion à moins de 40 €, pour protéger sa box Internet des coupures de courant

23/12/2025 à 15:10

• 23


Backblaze ne sauvegarde plus le contenu de Dropbox ni d’autres services de stockage

23/12/2025 à 14:53

• 6


Un cadeau qui sert vraiment : Office 2021 pour Mac à 44,99 € pour Noël 📍

23/12/2025 à 12:05

• 0


Les bandes magnétiques ne sont pas mortes : les LTO-10 (Ultrium) passent à 40 To

23/12/2025 à 11:35

• 18


Orange déploie son nouveau Wifi Intelligent économe en énergie sur les Livebox 4 et 5

23/12/2025 à 10:37

• 13


Cloudflare : Apple sur la troisième place du podium des services Internet en 2025

23/12/2025 à 09:49

• 1


Test du Mogo, le stabilisateur iPhone compatible DockKit à seulement 50 €

23/12/2025 à 08:47

• 8


Flambée de la mémoire : les SSD Studio Drive bientôt touchés par une hausse de prix

23/12/2025 à 08:44

• 4