Ouvrir le menu principal

MacGeneration

Recherche

Apple a distribué ses correctifs pour une importante faille Bluetooth

Florian Innocente

vendredi 16 août 2019 à 18:15 • 6

Logiciels

Lors de la publication de la liste des failles de sécurité corrigées dans iOS 12.4, tvOS 12.4 et dans quelques versions de macOS, Apple en avait gardé une sous le coude, le temps qu'elle soit officialisée par le consortium Bluetooth.

Un groupe de chercheurs avait trouvé une faille au moment de la communication qui réalise le jumelage entre deux appareils. Il existe six méthodes de connexion et ce sont deux d'entre elles, courantes, qui sont concernées : le Bluetooth Basic Rate et le Bluetooth Enhanced Data Rate.

Ils ont trouvé le moyen d'imposer une clef de chiffrement dont la longueur pouvait être réduite à un seul octet. Une attaque par force brute, où sont calculées toutes les combinaisons possibles pour deviner le contenu de cette clef, devenait alors infiniment plus simple et rapide. Cette astuce est facilitée par le fait que certaines spécifications Bluetooth n'imposaient pas aux fabricants de longueur minimale pour la clef de chiffrement.

La faille est d'importance puisque la possession de ce sésame rend possible l'interception des données échangées ou l'injection de code. Mais le contexte pour la mettre en œuvre demeure assez fastidieux.

Il faut que l'appareil, qui va se mêler à l'échange aux deux autres, soit dans leurs environs immédiats ; qu'il s'insère dans la discussion dans un délai très réduit et qu'une fois la longueur de la clef imposée aux deux victimes, il parvienne à la deviner rapidement (mais c'est tout l'objet de l'attaque, rendre cette étape bien plus simple). L'opération en outre devra être répétée chaque fois qu'un jumelage est réalisée puisqu'une nouvelle clef est générée.

Une attaque pas forcément aisée mais qui a néanmoins amené le consortium à adapter ses spécifications fondamentales et ses consignes auprès des éditeurs et des fabricants. Les versions corrigées des systèmes d'Apple ont été mises en ligne le 22 juillet dernier.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Sortie de veille : plus de modèles, plus de lancements… l'iPhone serait au cœur d'une stratégie choc

08:00

• 1


L’Apple Store en Lego, bientôt disponible ?

09/05/2025 à 20:45

• 15


Un PowerBook G4 modifié pour charger en USB-C

09/05/2025 à 17:56

• 10


HoudahGeo 7 fait du géo-tagging sur les vidéos

09/05/2025 à 16:31

• 7


Razer Synapse 4 est en bêta sur les Mac Apple Silicon pour les claviers et souris Razer

09/05/2025 à 15:30

• 5


Calendrier, chaînes d'assemblage, IA… ces startups qu'Apple a récemment achetées pour améliorer ses produits

09/05/2025 à 12:15

• 7


Hirokazu Kore-eda détaille comment il a tourné son dernier film avec des iPhone 16 Pro

09/05/2025 à 12:00

• 10


macFUSE 5 tire parti de FSKit pour faciliter l’ajout de systèmes de fichiers à macOS

09/05/2025 à 09:34

• 25


Promo sur des batteries externes de forte capacité pour Mac, iPhone ou iPad

09/05/2025 à 08:44

• 0


Promo : l'Atari 2600 Plus à 90 € (-30 €) avec 10 jeux et un joystick

09/05/2025 à 08:24

• 4


Du M5 aux processeurs d'IA pour serveurs, Apple a du pain sur la planche

09/05/2025 à 06:51

• 21


La production des SoC des lunettes connectées d’Apple lancée fin 2027

08/05/2025 à 21:54

• 32


Apple Intelligence par la pratique et la démonstration jusqu'en Apple Store

08/05/2025 à 15:45

• 20


Promos et cadeaux pour la réouverture de la boutique Apple de C&C Labège

08/05/2025 à 15:10

• 1


Skype s'est arrêté, mais que sont devenus les crédits non dépensés ?

08/05/2025 à 14:38

• 22


MacBook Air M4 : la chute des prix se poursuit encore sur ce nouvel incontournable 🆕

08/05/2025 à 11:38

• 75