Ouvrir le menu principal

MacGeneration

Recherche

macOS : nouvelle faille dans le contrôle des accès aux fichiers


Le développeur Jeff Johnson a mis en lumière une nouvelle faille de sécurité dans macOS permettant à une application d'accéder à des fichiers qu'elle n'est pas supposée pouvoir lire et manipuler.

Cet ancien de l'éditeur Rogue Amoeba (Airfoil, Audio Hijack) avait déjà repéré un problème l'année dernière (lire Excédé par Apple, un chercheur en sécurité rend publique une faille de sécurité de macOS). Pour celui-ci, découvert en septembre dernier, il explique qu'il est reproductible dans Mojave, Catalina ainsi que Big Sur. En janvier, Apple l'a assuré qu'il serait corrigé pour ce printemps mais rien n'a bougé depuis.

Ce défaut apparaît dans le système « Transparency, Consent, and Control » né avec Mojave et conçu pour réguler l'accès par les applications à certains dossiers et fichiers critiques (des réglages que l'on peut ajuster dans le panneau de préférences « Sécurité et confidentialité » puis « Fichiers et dossiers » sous l'onglet « confidentialité »).

Après avoir dupliqué Safari, Jeff Johnson a utilisé une application de sa facture pour modifier cette copie du navigateur, accéder à des fichiers normalement réservés (en l'occurence la liste des sites que vous visitez le plus) et les envoyer vers un site web. Il se repose pour cela sur le fait que Safari exécute en interne du JavaScript pour afficher par exemple le panneau de préférence des extensions.

Pour ce développeur, le système de protection des accès de macOS n'est pas assez strict dans la manière dont il vérifie si une application peut accéder à des fichiers normalement restreints :

Ainsi, un attaquant peut faire une copie d'une application à un emplacement différent sur le disque, modifier les ressources de la copie et la copie de l'application, avec des ressources modifiées, aura toujours le même accès aux fichiers que l'application d'origine, qui dans ce cas se trouve être Safari.

Lassé de voir Apple tarder à s'emparer de ce problème et déçu de ses précédentes relations avec l'équipe de sécurité et de son programme de récompense, il estime qu'au bout de neuf mois il peut s'autoriser à publier le détails de sa découverte. Il juge également que les protections mises en place par Apple dans macOS ne tourmentent finalement que les développeurs honnêtes, les autres pouvant encore trouver des voies détournées pour arriver à leurs fins.

Quant à ce défaut, le seul moyen de s'en prémunir est déjà connu: il suffit de ne pas télécharger n'importe quoi de n'importe où, même si ces applications semblent légitimes.

Les Mac Intel n'ont pas macOS 27 mais auront des mises à jour de sécurité pendant trois ans

08/06/2026 à 23:15

• 8


Apple évoque subtilement un MacBook Neo avec plus de RAM

08/06/2026 à 21:40

• 13


watchOS 27 largue déjà la première Apple Watch Ultra 🆕

08/06/2026 à 21:29

• 88


WWDC 2026 : beaucoup d’IA, un peu d’émotion, et une grosse claque européenne

08/06/2026 à 21:15

• 65


macOS Golden Gate 27 est uniquement compatible avec les Mac Apple Silicon

08/06/2026 à 21:14

• 21


iOS 27 : Raccourcis pourra créer des automatisations sur simple demande avec Apple Intelligence

08/06/2026 à 20:57

• 9


Le modèle local pour Apple Intelligence nécessite un Mac M3, un iPad M4 ou un iPhone 17 Pro ou Air… et 12 Go de RAM

08/06/2026 à 20:50

• 109


WWDC 2026 : CyberGhost VPN tombe à 1,59 €/mois sur Mac et iPhone (-87 %) 📍

08/06/2026 à 20:44

• 0


Les premières bêtas d’iOS 27 et macOS Golden Gate 27 disponibles pour les développeurs

08/06/2026 à 20:37

• 33


iOS 27 va muscler Image Playground et Photos avec des outils d’édition dopés à l’IA

08/06/2026 à 20:37

• 9


Apple dévoile un nouveau Siri beaucoup plus malin carburant à l'IA

08/06/2026 à 20:37

• 30


Siri AI : disponible en anglais uniquement à la sortie, et pas de date pour l'UE 🆕

08/06/2026 à 20:04

• 156


Siri va avoir son app avec iOS 27 et macOS 27, pour paramétrer la voix et les réglages

08/06/2026 à 19:58

• 10


Apple officialise une refonte de l'architecture d'Apple Intelligence grâce à Gemini

08/06/2026 à 19:45

• 33


Apple va permettre d'ajuster Liquid Glass avec iOS 27, macOS 27 et les autres

08/06/2026 à 19:29

• 7


iOS 27 compatible avec l’iPhone 11

08/06/2026 à 19:29

• 17