Ouvrir le menu principal

MacGeneration

Recherche

macOS : nouvelle faille dans le contrôle des accès aux fichiers

Florian Innocente

mardi 30 juin 2020 à 19:30 • 20

macOS

Le développeur Jeff Johnson a mis en lumière une nouvelle faille de sécurité dans macOS permettant à une application d'accéder à des fichiers qu'elle n'est pas supposée pouvoir lire et manipuler.

Cet ancien de l'éditeur Rogue Amoeba (Airfoil, Audio Hijack) avait déjà repéré un problème l'année dernière (lire Excédé par Apple, un chercheur en sécurité rend publique une faille de sécurité de macOS). Pour celui-ci, découvert en septembre dernier, il explique qu'il est reproductible dans Mojave, Catalina ainsi que Big Sur. En janvier, Apple l'a assuré qu'il serait corrigé pour ce printemps mais rien n'a bougé depuis.

Ce défaut apparaît dans le système « Transparency, Consent, and Control » né avec Mojave et conçu pour réguler l'accès par les applications à certains dossiers et fichiers critiques (des réglages que l'on peut ajuster dans le panneau de préférences « Sécurité et confidentialité » puis « Fichiers et dossiers » sous l'onglet « confidentialité »).

Après avoir dupliqué Safari, Jeff Johnson a utilisé une application de sa facture pour modifier cette copie du navigateur, accéder à des fichiers normalement réservés (en l'occurence la liste des sites que vous visitez le plus) et les envoyer vers un site web. Il se repose pour cela sur le fait que Safari exécute en interne du JavaScript pour afficher par exemple le panneau de préférence des extensions.

Pour ce développeur, le système de protection des accès de macOS n'est pas assez strict dans la manière dont il vérifie si une application peut accéder à des fichiers normalement restreints :

Ainsi, un attaquant peut faire une copie d'une application à un emplacement différent sur le disque, modifier les ressources de la copie et la copie de l'application, avec des ressources modifiées, aura toujours le même accès aux fichiers que l'application d'origine, qui dans ce cas se trouve être Safari.

Lassé de voir Apple tarder à s'emparer de ce problème et déçu de ses précédentes relations avec l'équipe de sécurité et de son programme de récompense, il estime qu'au bout de neuf mois il peut s'autoriser à publier le détails de sa découverte. Il juge également que les protections mises en place par Apple dans macOS ne tourmentent finalement que les développeurs honnêtes, les autres pouvant encore trouver des voies détournées pour arriver à leurs fins.

Quant à ce défaut, le seul moyen de s'en prémunir est déjà connu: il suffit de ne pas télécharger n'importe quoi de n'importe où, même si ces applications semblent légitimes.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Avec la puce M5, Apple reprend la tête des benchmarks nettement devant la concurrence

16:40

• 0


macOS Tahoe : la liste (quasi) complète des nouveautés publiée par Apple

14:58

• 9


Les Freebox ne gèrent pas encore SMB comme Apple le demande pour Time Machine

11:47

• 18


Le sens du détail d’Apple ralentit l’aiguille de l’app Horloge quand le mode économie d’énergie est actif sous iOS 26.1 🆕

10:16

• 24


Pourquoi utiliser un NAS ? Tout ce qu'il faut savoir sur les fonctions de sauvegarde, synchronisation, VPN…

09:57

• 32


Apple s’apprêterait à s’emparer des droits de la F1 aux USA ce week-end

09:00

• 13


Face ID sur Mac : toujours un mirage !

06:11

• 39


Le MacBook Pro M6 serait le premier Mac à écran tactile

16/10/2025 à 21:30

• 66


Pourquoi utiliser un NAS ? Pour mieux sauvegarder

16/10/2025 à 20:30

• 19


Promo : le hub USB-C 7-en-1 d’Ugreen en promo à 26 € (-35 %)

16/10/2025 à 20:24

• 5


Envie d’un MacBook Pro M5 ? Cet écran est fait pour lui !

16/10/2025 à 20:13

• 0


Un nouveau NAS deux baies à bon prix chez Ugreen, le DH2300

16/10/2025 à 17:25

• 40


PD2770U : BenQ lance un nouveau moniteur 4K 27" calibré pour les pros de l’image

16/10/2025 à 16:30

• 23


VMware Fusion passe en version 25H2 et virtualise macOS Tahoe sur les Mac Intel

16/10/2025 à 14:00

• 26


Amazon offre des prix réduits sur les livres en point de retrait, ce qui ravive les tensions avec les libraires

16/10/2025 à 12:20

• 31


Votre souris peut vous écouter (sauf si vous avez un tapis de souris)

16/10/2025 à 11:35

• 18