Ouvrir le menu principal

MacGeneration

Recherche

Excédé par Apple, un chercheur en sécurité rend publique une faille de sécurité de macOS

Mickaël Bazoge

mercredi 09 octobre 2019 à 19:30 • 51

macOS

En février, le chercheur en sécurité Jeff Johnson envoyait à Apple un rapport sur une faille de sécurité dans macOS Mojave. Huit mois plus tard, ne voyant rien venir de la part de Cupertino et constatant que la vulnérabilité est maintenant présente dans Catalina, de guerre lasse il a décidé de balancer les détails de sa découverte sur son blog.

La faille permet de contourner les mesures de protection de macOS, censées empêcher une application malveillante d'espionner l'utilisateur et son usage du Mac. Malgré ce bac à sable, les logiciels non autorisés peuvent avoir accès aux notifications de l'API File System Events, qui indiquent aux apps si le contenu d'un répertoire a été modifié. macOS protège des regards indiscrets des dossiers comme le bureau, Documents ou encore Téléchargements.

Une application sans autorisation spéciale peut tout de même obtenir ces informations. Un malandrin ne pourra pas lire ni modifier le contenu du fichier présent dans un répertoire protégé, mais il pourra observer en temps réel les changements opérés sur ces fichiers (création, modification, renommage, nouvel emplacement, suppression). Il verra ainsi quels sont les fichiers téléchargés, par exemple. Avec un peu d'huile de coude, il lui sera aussi possible de connaitre l'historique de navigation web de Safari.

Pour démontrer sa découverte, Jeff Johnson donne un exemple de code. Si la dangerosité de la faille est relativement modeste, il n'empêche qu'il s'agit d'un problème de sécurité. Le chercheur a décidé de la rendre publique après avoir appris que sa trouvaille ne serait pas éligible au programme de récompenses qu'Apple va mettre en place pour le Mac (lire : Sécurité : Apple va payer jusqu'à un million de dollars la faille iOS ou macOS).

Jeff Johnson n'est pourtant pas un inconnu pour Apple, plusieurs des failles qu'il a découvertes ont été corrigées par le constructeur. Il en a d'ailleurs été dûment remercié. Mais rien pour celle-ci… Le chercheur en a d'ailleurs deux autres en stock, toujours pour macOS.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

À contre-courant : pourquoi Nicolas déteste le concept de playlists

10:00

• 23


Donald Trump au secours d’Intel en faisant entrer l’État à hauteur de 10 % de l’entreprise

22/08/2025 à 23:15

• 44


Apple porte plainte contre un ancien employé parti chez Oppo avec des secrets industriels

22/08/2025 à 21:30

• 24


Orange France touchée par un ransomware

22/08/2025 à 21:00

• 33


Siri motorisé par Gemini ? Apple rajoute Google aux possibilités

22/08/2025 à 20:08

• 39


Bon plan : le Mac mini M4 sous la barre des 600 €, la petite machine qui fait la grande affaire

22/08/2025 à 18:22

• 17


Des supports pour faire de la place sous le Mac mini M4

22/08/2025 à 17:22

• 26


Promo : le MacBook Air M4 descend à 949 € pour tout le monde

22/08/2025 à 17:02

• 10


« Les Trésors de l’Aventure Apple » : 1 000 articles pour replonger dans l’histoire d’Apple

22/08/2025 à 14:37

• 6


L'IA est là : notre série de l'été pour tout comprendre sur l'IA

22/08/2025 à 11:51

• 29


Auchan piraté : des données personnelles de centaines de milliers de clients compromises

22/08/2025 à 11:08

• 54


Apple.com ouvre des pages pour le secteur public

22/08/2025 à 11:03

• 4


Promo sur des adaptateurs secteur et grosses batteries pour iPhone, iPad et MacBook

22/08/2025 à 10:45

• 4


Test de l'Asus Zenbook A14 : un PC portable ARM qui peine à convaincre

22/08/2025 à 10:15

• 13


Un solide disque dur portable 6 To à 213 €, son meilleur prix

22/08/2025 à 09:59

• 10


Des iPad bradés : du modèle d’entrée de gamme à l’iPad Pro M4, des prix jamais vus

22/08/2025 à 08:52

• 69