Ouvrir le menu principal

MacGeneration

Recherche

De nombreuses applications Mac vulnérables à cause du framework Sparkle

Stéphane Moussie

mercredi 03 février 2016 à 16:25 • 17

Logiciels

Sparkle est un composant extrêmement répandu dans les logiciels Mac distribués en dehors du Mac App Store. C'est ce framework qui vous avertit automatiquement quand une mise à jour est disponible et qui vous permet de l'installer en un clic.

Un chercheur en sécurité s'est récemment aperçu que Sparkle contenait deux vulnérabilités. La première est que la connexion avec les serveurs de l'éditeur se fait par défaut en HTTP, alors que le HTTPS devrait être privilégié pour éviter les attaques man in the middle. Cela signifie qu'une mise à jour peut être interceptée et modifiée par un malandrin avant d'être distribuée à l'utilisateur.

La deuxième vulnérabilité, plus compliquée à exploiter, est un risque d'exécution de code arbitraire à distance en abusant du composant WebView.

Sparkle a d'ores et déjà été mis à jour (version 1.13.1) pour corriger ces vulnérabilités. La balle est maintenant dans le camp des développeurs pour mettre à jour aussi vite que possible le framework dans leurs applications.

Les réglages de mise à jour automatique dans Coda 2

En attendant, le chercheur recommande de désactiver l'option de recherche automatique de mise à jour qui est généralement disponible dans les préférences des applications. Mais cela signifie qu'il faut donc aller vérifier par soi-même la disponibilité de mises à jour sur le site de l'éditeur.

ChatGPT : après la santé, l’IA d’OpenAI veut aussi analyser vos comptes bancaires

20:30

• 25


L'IA Mythos Preview a permis de contourner la meilleure protection matérielle d'Apple, le MIE des puces M5

17:35

• 16


Le rachat de SFR par Bouygues, Free et Orange prend du retard

17:22

• 17


Une faille permet de contourner BitLocker sous Windows 11, et ça ressemble à une porte dérobée

15:55

• 19


Les Mac Studio que vous ne pouvez pas acheter sont dans les serveurs AWS d'Amazon

12:35

• 17


Microsoft prépare des manettes capables de se connecter au cloud, sans console

11:30

• 28


Raycast 2 se prépare avec une première bêta déjà bien fournie

08:45

• 6


Sihoo Doro C300 Pro V2 : le fauteuil qui colle à vos mouvements plutôt que de les figer 📍

08:00

• 0


Codex Mobile code et pilote les Mac depuis un smartphone

07:58

• 19


Intel aurait déjà commencé la production test pour Apple

14/05/2026 à 22:00

• 25


ChatGPT dans Siri : Altman trouve le deal injuste et voudrait attaquer Apple

14/05/2026 à 21:30

• 56


La taxe sur les petits colis devait amener 400 millions sur l'année, elle se limite à 2,3 millions d'euros par mois

14/05/2026 à 19:26

• 71


Nvidia a dépassé 5,5 billions de dollars de capitalisation boursière, une première

14/05/2026 à 17:11

• 42


Apple sort Safari 26.5 pour Sequoia et Sonoma, un peu trop en retard

14/05/2026 à 14:58

• 13


Coup d’œil sur l’Active Sport Loop, le bracelet pour sportif signé Native Union

14/05/2026 à 11:35

• 1


Attention aux autorisations de macOS si vous avez de la domotique et un autre navigateur que Safari

14/05/2026 à 11:05

• 19