Au début du mois de juillet, une faille touchant la fonction « Masquer mon adresse e‑mail » d'Apple (Hide My Email) a été mise en lumière. Selon un chercheur, qui ne donnait pas de détails, la fonctionnalité qui doit servir à cacher votre adresse e-mail en utilisant un alias a le défaut de laisser fuiter votre adresse principale, ce qui est évidemment un souci. Mais il y a un autre problème, encore plus gênant : un message modifié intentionnellement peut aussi laisser fuiter l'adresse e-mail liée à votre compte Apple… même si vous n'avez pas de compte e-mail iCloud.

La fonction « Masquer mon adresse e-mail » d’Apple présente une vulnérabilité
Jeff Johnson, qui développe notamment des extensions pour Safari liées à la vie privée, vient de montrer dans deux billets de blog successifs que le problème est bien encore présent, et qu'il est assez simple à exploiter malheureusement.
Dans le premier, il explique qu'il a reçu un message bizarre pour une de ses apps, avec un résultat atypique dans le client Mail d'Apple. Un bandeau affichant « Ce message vous a été transféré via "Masquer mon adresse e-mail" » était visible dans Mail, ce qui est inhabituel. Et en tentant de répondre, il a pu voir deux adresses différentes, dont a priori la véritable adresse de l'expéditeur. Il montre que le champ À : et le champ De : affichent des informations distinctes, ce que nous avons pu reproduire, et qu'ils ne sont pas éditables, ce qui est un bug.
Mail laisse fuiter votre adresse e-mail et ne devrait pas
Dans son second post, il montre, en omettant certains détails1, qu'il est possible de créer un message qui va activer le bug, en passant en ligne de commande. Dans l'idée, il faut ajouter un en-tête spécifique lié à Apple (X-Icloud-Hme), ce qu'il est envisageable de faire en ligne de commande. Et le message en question peut faire fuiter l'adresse e-mail liée à votre compte iCloud… même si vous le recevez sur une adresse différente.
Faisons simple : vous utilisez Mail, et vous avez deux comptes configurés. Par exemple pierre@macgeneration.com, lié à un fournisseur de courrier tiers, et pierre@mac.com, qui est votre compte Apple (vous êtes alors vieux, car les adresses @mac.com ne sont plus fournies depuis très longtemps par Apple2). Le message malicieux envoyé à pierre@macgeneration.com va permettre de faire fuiter l'adresse pierre@mac.com, sans votre consentement. Plus insidieux, comme nous avons pu le vérifier, l'adresse fuite aussi si vous n'utilisez pas le service d'e-mail d'Apple.













