Ouvrir le menu principal

MacGeneration

Recherche

Sennheiser : grosse faille de sécurité dans le logiciel HeadSetup pour Mac et Windows

Mickaël Bazoge

jeudi 29 novembre 2018 à 15:15 • 8

Logiciels

Sennheiser a bouché une faille critique dans son logiciel HeadSetup, qui assure le bon fonctionnement des micro-casques et haut-parleurs de conférence de la marque avec les plateformes de téléphonie. Depuis sa version 7.3, cet utilitaire installe un certificat TLS au beau milieu du magasin idoine de macOS et de Windows, une opération nécessaire pour établir une connexion chiffrée WebSocket avec un navigateur.

La faille ici, c’est que le format de la clé de chiffrement stockée dans le certificat auto-signé est facile à hacker. La clé était chiffrée avec le mot de passe « SennheiserCC », présent en clair dans le fichier de configuration… Avec l’aide de ces informations, un malandrin était en mesure de créer un certificat TLS lui permettant d’imiter n’importe quel site HTTPS.

Le mot de passe en clair dans le fichier de configuration de HeadSetup.

Le Mac ou le PC sur lequel HeadSetup est installé n’y voit donc que du feu. Et l’utilisateur aussi qui pense donner, en toute confiance, des informations sensibles à un site web contrefait. Pire encore, sur les ordinateurs où est présent la version 7.3 du logiciel de Sennheiser, la validation du certificat vulnérable fonctionnera jusqu’en 2027. Désinstaller cette app ne change rien à l’affaire puisque l’opération ne supprime pas le certificat.

Les utilisateurs de HeadSetup sont donc fermement invités à télécharger la toute dernière version de ce utilitaire séance tenante. Sennheiser propose également des manuels (pour Mac, pour PC) afin de supprimer les certificats au cas où la mise à jour ne pourrait pas être appliquée.

Source :

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Avec Apple Intelligence, revoilà les vieux démons du « Grand Tout »

11:00

• 1


Découvrez UPDF 2.0, avec 41 % de réduction sur la nouvelle version 📍

10:00

• 0


Sortie de veille : les dernières rumeurs sur iOS 19… ou iOS 26 ?

08:00

• 8


Orange lance la 5G+, ou 5G Stand Alone, sur les iPhone [🆕 : Free et Bouygues aussi]

06/06/2025 à 22:28

• 116


Promos : le MacBook Air M4 entrée de gamme à 1 027 € (-172 €) et le 15” haut de gamme à 1628 € (-361 € !)

06/06/2025 à 22:19

• 13


YouTube part à la chasse aux ad blockers, au grand dam des resquilleurs

06/06/2025 à 20:15

• 46


Les « e-dogs », les chiens gendarmes capables de flairer le matériel électronique

06/06/2025 à 18:30

• 2


Mark Gurman continue de gâcher la surprise, à quelques jours de la WWDC

06/06/2025 à 17:41

• 71


DNS4EU, un nouveau résolveur DNS public et européen

06/06/2025 à 12:20

• 82


Ugreen imagine une grosse station de charge USB-C qui fournit jusqu’à 500 W pour six appareils

06/06/2025 à 11:26

• 16


Est-il vraiment si simple de contourner le contrôle parental d'un iPhone ?

06/06/2025 à 10:50

• 35


Promos : le MacBook Air M2 à 799 € et l'iPhone 16 Pro Max à 1299 €

06/06/2025 à 09:31

• 3


Le divorce entre Trump et Musk fait plonger Tesla et met en danger l’ISS

05/06/2025 à 23:00

• 108


Microsoft Office 2021 à vie sur Mac à prix cassé : une aubaine à ne pas rater 📍

05/06/2025 à 23:00

• 0


xAI interdit aux autres IA de se servir de X, pendant que Reddit poursuit Anthropic en justice

05/06/2025 à 21:30

• 12


TNT : le jeu de chaises musicales des chaînes, c’est cette nuit

05/06/2025 à 20:30

• 34