Ouvrir le menu principal

MacGeneration

Recherche

Telegram : la messagerie sécurisée piégée par le presse-papier

Anthony Nelzin-Santos

vendredi 29 juillet 2016 à 09:40 • 59

Logiciels

Aucun système n’est jamais parfaitement sûr, et ce sont souvent ceux qui clament l’être qui se font piéger, comme le prouve une nouvelle faille de la messagerie sécurisée Telegram. Le chercheur en sécurité Kirill Firsov s’est en effet aperçu que son client Mac conservait des données privées dans son journal syslog.

Le problème réside dans la gestion du presse-papier : tous les éléments collés sont conservés dans le syslog, même dans le mode « secret » avec chiffrement bout à bout. Cette vulnérabilité « concerne uniquement les messages qui ont été copiés-collés », répond Pavel Durov. Agacé, le fondateur de Telegram argue que le presse-papier est de toute manière « ouvert à toutes les apps ».

Cette défense ne tient pas : les gestionnaires de mots de passe, pour ne citer qu’eux, prennent soin de vider le presse-papier après quelques secondes pour éviter qu’il ne soit récupéré par d’autres apps. Une application de messagerie qui n’a d’autre raison d’être que la sécurité et l’intimité pourrait agir de la même manière.

Encore le ferait-elle que cela ne suffirait pas : le nœud du problème est bien que le contenu du presse-papier est enregistré dans un journal syslog. Or une application malveillante pourrait récupérer les journaux, et donc des données qui étaient censées rester secrètes (macOS Sierra empêchera tout accès aux journaux, cela dit). Durov l’admet, et promet que cette vulnérabilité sera bientôt réglée.

Le principal concurrent de Telegram, WhatsApp, ne fait malheureusement pas mieux : le chercheur en sécurité Jonathan Zdziarski a trouvé un problème similaire dans son client iOS. Des messages censés être éphémères restent dans la base de données de l’application, au lieu d’être immédiatement supprimés ou au moins écrasés par de nouveaux messages.

De là, ils peuvent se retrouver dans une sauvegarde iCloud, dont on sait qu’elles sont le point faible de l’édifice sécuritaire d’Apple. « Le principal problème », résume Zdziarski d’une manière qui convient aussi bien à WhatsApp qu’à Telegram, « réside dans le fait que des communications éphémères ne sont pas éphémères sur le stockage local. »

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

L’arnaque Doctolib le prouve : il est urgent de reprendre le contrôle sur vos données 📍

13:07

• 0


À la découverte de Raycast, le puissant lanceur multifonctions pour le Mac

11:00

• 5


MacBook Air M4 : la chute des prix se poursuit encore sur ce nouvel incontournable 🆕

09:38

• 80


Sortie de veille : plus de modèles, plus de lancements… l'iPhone serait au cœur d'une stratégie choc

08:00

• 1


Promo sur des batteries externes de forte capacité pour Mac, iPhone ou iPad

09/05/2025 à 23:44

• 0


L’Apple Store en Lego, bientôt disponible ?

09/05/2025 à 20:45

• 24


Un PowerBook G4 modifié pour charger en USB-C

09/05/2025 à 17:56

• 11


HoudahGeo 7 fait du géo-tagging sur les vidéos

09/05/2025 à 16:31

• 7


Razer Synapse 4 est en bêta sur les Mac Apple Silicon pour les claviers et souris Razer

09/05/2025 à 15:30

• 5


Calendrier, chaînes d'assemblage, IA… ces startups qu'Apple a récemment achetées pour améliorer ses produits

09/05/2025 à 12:15

• 7


Hirokazu Kore-eda détaille comment il a tourné son dernier film avec des iPhone 16 Pro

09/05/2025 à 12:00

• 13


macFUSE 5 tire parti de FSKit pour faciliter l’ajout de systèmes de fichiers à macOS

09/05/2025 à 09:34

• 25


Promo : l'Atari 2600 Plus à 90 € (-30 €) avec 10 jeux et un joystick

09/05/2025 à 08:24

• 4


Du M5 aux processeurs d'IA pour serveurs, Apple a du pain sur la planche

09/05/2025 à 06:51

• 24


La production des SoC des lunettes connectées d’Apple lancée fin 2027

08/05/2025 à 21:54

• 34


Apple Intelligence par la pratique et la démonstration jusqu'en Apple Store

08/05/2025 à 15:45

• 23