Ouvrir le menu principal

MacGeneration

Recherche

Faille de sécurité : Safari pouvait activer la caméra sans votre autorisation

Nicolas Furno

vendredi 03 avril 2020 à 17:30 • 85

Logiciels

Le chercheur en sécurité Ryan Pickren a trouvé pas moins de sept failles « zero-day », c’est-à-dire des failles de sécurité totalement inconnues jusque-là, dans Safari. En exploitant trois de ces failles, il a réussi à créer un site qui, une fois affiché dans le navigateur d’Apple, activait la webcam d’un Mac ou la caméra avant d’un appareil iOS sans que l’utilisateur ne donne son autorisation.

Inutile de paniquer, ce chercheur a informé Apple en premier à la fin du mois de décembre 2019 et toutes les failles ont été comblées depuis. Les trois qui ont servi à la démonstration ont été corrigées avec Safari 13.0.5 sortie à la fin du mois de janvier et distribuée avec macOS 10.15.3 et iOS 13.3. Les autres failles de sécurité découvertes par Ryan Pickren étant moins graves, Apple a pris son temps, mais depuis Safari 13.1, sorti il y a quelques jours avec macOS 10.15.4 et iOS 13.4, elles sont comblées.

Si vous maintenez votre Mac, iPhone ou iPad à jour, vous n’avez donc plus aucune crainte à avoir. Et puisque ce chercheur en sécurité a suivi cette voie, Apple l’a récompensé avec un don de 75 000 $ dans le cadre de son programme bug bounty qui est désormais ouvert à tout le monde. C’est une belle somme, même si le programme prévoit jusqu’à un million de dollars pour les plus grosses failles de sécurité. Et quand on voit ce que cela donnait concrètement, on se dit que cette faille était quand même sérieuse1 :

La faille de sécurité permettait d’outrepasser les mesures de sécurité d’Apple en se faisant passer pour un autre site déjà autorisé par l’utilisateur, ici Skype.

Le chercheur en sécurité a publié un article détaillant sa technique pour arriver à contourner les règles de sécurité. Pour faire simple, il a utilisé le mécanisme de Safari qui autorise certains sites à utiliser la caméra pour créer un faux site qui se fait passer pour le site légitime. En clair, le navigateur d’Apple pensait que vous aviez ouvert une page de Skype et il reprenait les réglages de sécurité de ce site. Si vous aviez déjà utilisé Skype et autorisé Safari à activer la caméra, le faux site bénéficiait de la même permission.

C’est très malin et les explications complètes détaillent tout ce qu’il a fallu faire pour déjouer les garde-fous mis en place par Apple pour éviter précisément ce cas de figure. Comme pour beaucoup de faille de sécurité, ce chercheur a pensé à des cas de figure qui n’existent jamais en théorie et qui n’avaient ainsi pas été envisagés par les développeurs d’Apple. Par exemple, au lieu d’afficher un site en http ou https, il a utilisé un autre « scheme »2, en l’occurrence blob qui sert parfois avec JavaScript.

Toute l’astuce du chercheur a été de duper Safari en évitant de charger la page web qui était fausse et qui aurait conduit le navigateur à détecter la supercherie et la bloquer. La manipulation assez complexe se fait en huit étapes, dont une qui implique de modifier l’historique du navigateur, une autre qui crée une iframe et encore une qui ouvre un pop-up dans cette iframe.

Diagramme qui décrit les différentes étapes nécessaires pour tromper Safari.

Il fallait y penser, mais c’est précisément pourquoi chercheur en sécurité est un métier. Et une fois que tout est en place, l’attaque fonctionne remarquablement bien, comme le prouve bien la vidéo envoyée par Ryan Pickren à Apple. Si vous avez encore une copie de Safari 13.0.4 ou antérieur qui traîne, vous pouvez tester la faille à cette adresse, en saisissant le mot de passe blahWrasse59.


  1. Et au passage, elle rappelle fort cette faille de sécurité liée à Zoom découverte l’été dernier qui avait conduit Apple à bloquer l’app à distance.  ↩

  2. Dans une URL, le scheme correspond à tout ce qui se trouve avant ://. Les plus connus sont http et https bien sûr, mais vous en avez peut-être croisé d’autres : ftp, mailto ou encore tel.  ↩

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Pourquoi utiliser un NAS ? Pour synchroniser ses photos et vidéos

13/10/2025 à 20:30

• 27


Une troisième bêta pour iOS 26.1 et macOS Tahoe 26.1

13/10/2025 à 19:21

• 25


TP-Link confirme : le Wi-Fi 8 sera plus stable et efficace, pas plus rapide

13/10/2025 à 18:45

• 20


Apple TV+ devient Apple TV

13/10/2025 à 18:34

• 65


macOS 26.1 corrige un bug de Liquid Glass dans la barre des menus

13/10/2025 à 18:15

• 15


Chrome va museler les sites trop collants

13/10/2025 à 17:30

• 18


Le hub USB-C de voyage d'OWC en promotion à 47 € au lieu de 65 €

13/10/2025 à 16:30

• 0


Orange double le débit d’abonnés à l’offre Livebox Zen Fibre

13/10/2025 à 15:14

• 10


Apple Park, nouvelle piste d’envol pour les influenceurs

13/10/2025 à 12:38

• 29


Les MacBook Pro, iPad Pro et Vision Pro M5 pourraient être annoncés dès cette semaine

13/10/2025 à 10:31

• 23


Les apps Electron commencent à se mettre à jour pour macOS Tahoe

13/10/2025 à 08:15

• 18


La guerre des terres rares n’a pas d’impact sur Apple et l’iPhone pour l’instant

13/10/2025 à 08:01

• 15


Vision Pro, Apple Glass, visionOS : Apple prépare un virage stratégique majeur

13/10/2025 à 07:12

• 38


Pourquoi Apple ne sait pas mener plusieurs projets de front, et des nouveautés dès la semaine prochaine : la semaine Apple

12/10/2025 à 19:00

• 37


Prime Day : le Mac mini M4 encore sous les 600 € 🆕

12/10/2025 à 14:24

• 16


Êtes-vous favorable au retrait du câble USB-C des boîtes de produits électroniques ?

12/10/2025 à 13:54

• 153