Ouvrir le menu principal

MacGeneration

Recherche

Une vulnérabilité dans macOS Monterey permet de localiser et de suivre un utilisateur de Mac M1

Mickaël Bazoge

lundi 11 avril 2022 à 22:30 • 22

macOS

Oups, il y a comme un bug vraiment embarrassant dans le processus de mise à jour des Mac équipés d'une puce M1. Quand il doit se mettre à jour, macOS Monterey demande à Apple une signature de démarrage spéciale, un « ticket », auprès d'Apple. D'après la découverte de Jeffrey Paul, chercheur en sécurité, cette communication passe par une requête HTTP, donc très mal sécurisée puisqu'elle est transmise en clair, sans chiffrement.

La requête HTTP vers le serveur hôte gs.apple.com inclut l'identifiant matériel unique à 16 chiffres de la puce (ECID), qui est donc visible sans difficulté par tous ceux qui savent où chercher : n'importe qui sur un réseau local LAN, le fournisseur d'accès à internet, et bien sûr Apple.

Un malandrin qui écouterait aux portes aurait non seulement accès à ce numéro ECID, mais aussi à l'adresse IP de l'utilisateur du Mac, donc une localisation plus ou moins précise. Celle-ci s'affinera au fil des mises à jour de macOS qui tombent tous les deux ou trois mois, sachant qu'à chaque fois une requête HTTP est envoyée à Apple.

Bloquer cette connexion durant le processus de mise à jour revient à le faire planter, si on veut un Mac à jour, et donc bénéficiant des derniers correctifs de sécurité, il faut absolument que l'ordinateur envoie son ECID à Apple via ce protocole non sécurisé qui permet aux appareils dotés d'une puce ARM de démarrer suite à une mise à jour.

Cette insécurité existe sous macOS 12.3.1 — la version actuelle du système —, mais aussi sous la version précédente 12.3. Selon Jeffrey Paul, il est possible qu'iOS soit aussi concerné.

Source :

Merci @kled, vignette : AltumCode (Unsplash)
Ajouter ce site dans Google News

Orange fermera l’accès web à sa messagerie vocale le 1er juin 2027

07:22

• 0


Apple voudrait mettre l'iPhone Duo dans la lumière avec iOS 27

07:06

• 1


Les notifications d’hypertension indisponibles dans certains pays au lancement des nouvelles Apple Watch

06:06

• 3


iOS 27, iPadOS 27, macOS 27 : découvrez notre nouveau livre !

00:55

• 19


Après s’être fait attaquer par des IA, Hugging Face leur demande gentiment d’aller jouer ailleurs

10/09/2026 à 21:35

• 44


AirPods 5, Apple Watch Series 12 et Ultra 4 : les précommandes sont aussi ouvertes chez les revendeurs

10/09/2026 à 18:06

• 0


Apple Watch : la récupération a un prix, celui d’une nouvelle montre

10/09/2026 à 17:48

• 30


iPhone 18 Pro Max et iPhone Duo : c’est du lourd, vraiment

10/09/2026 à 17:02

• 38


Clarus the Dogcow revient dans iOS 27 et macOS 27, en 3D !

10/09/2026 à 16:45

• 6


watchOS 27 : on a testé le nouveau cadran Siri modulaire

10/09/2026 à 14:56

• 7


UPDF 2.5 : l'éditeur PDF dopé à l'IA qui fait de l'ombre à Adobe sur Mac 📍

10/09/2026 à 14:48

• 0


iPhone 18 Pro : des batteries plus grosses, au point de dépasser les iPhone 17 Pro uniquement eSIM

10/09/2026 à 13:29

• 24


Quand les IA d’OpenAI font le mur pour discuter sur des forums obscurs

10/09/2026 à 12:50

• 55


Apple explique comment adapter les apps à l’iPhone Duo, Netflix à l’appui

10/09/2026 à 12:04

• 21


Achetez vite un iPhone chez un revendeur avant que la hausse ne soit répercutée

10/09/2026 à 11:42

• 37


Intego ONE : la suite pour Mac passe à -50 % pour la rentrée et s'invite sur iPhone 📍

10/09/2026 à 09:35

• 0