Ouvrir le menu principal

MacGeneration

Recherche

Une vulnérabilité dans macOS Monterey permet de localiser et de suivre un utilisateur de Mac M1

Mickaël Bazoge

lundi 11 avril 2022 à 22:30 • 22

macOS

Oups, il y a comme un bug vraiment embarrassant dans le processus de mise à jour des Mac équipés d'une puce M1. Quand il doit se mettre à jour, macOS Monterey demande à Apple une signature de démarrage spéciale, un « ticket », auprès d'Apple. D'après la découverte de Jeffrey Paul, chercheur en sécurité, cette communication passe par une requête HTTP, donc très mal sécurisée puisqu'elle est transmise en clair, sans chiffrement.

La requête HTTP vers le serveur hôte gs.apple.com inclut l'identifiant matériel unique à 16 chiffres de la puce (ECID), qui est donc visible sans difficulté par tous ceux qui savent où chercher : n'importe qui sur un réseau local LAN, le fournisseur d'accès à internet, et bien sûr Apple.

Un malandrin qui écouterait aux portes aurait non seulement accès à ce numéro ECID, mais aussi à l'adresse IP de l'utilisateur du Mac, donc une localisation plus ou moins précise. Celle-ci s'affinera au fil des mises à jour de macOS qui tombent tous les deux ou trois mois, sachant qu'à chaque fois une requête HTTP est envoyée à Apple.

Bloquer cette connexion durant le processus de mise à jour revient à le faire planter, si on veut un Mac à jour, et donc bénéficiant des derniers correctifs de sécurité, il faut absolument que l'ordinateur envoie son ECID à Apple via ce protocole non sécurisé qui permet aux appareils dotés d'une puce ARM de démarrer suite à une mise à jour.

Cette insécurité existe sous macOS 12.3.1 — la version actuelle du système —, mais aussi sous la version précédente 12.3. Selon Jeffrey Paul, il est possible qu'iOS soit aussi concerné.

Source :

Merci @kled, vignette : AltumCode (Unsplash)
Ajouter ce site dans Google News

Siri AI apparaît en français ET en Union européenne sur macOS 27.2 bêta 1

21:45

• 11


Apple sort la version 27.2 bêta de ses systèmes pour les développeurs, avec Siri AI qui s'étend à de nouvelles langues

20:15

• 37


Nokia annonce l’abandon immédiat de RapidAPI pour Mac (ex Paw)

17:46

• 17


Les coques Apple pour iPhone 18 Pro (Max) déjà en promo chez Amazon

17:37

• 6


Revue des tests des iPhone 18 Pro : la photo de nuit progresse, l’ouverture variable divise

16:30

• 66


Les Xserve de l’IA : Apple envisagerait des serveurs M8 Ultra pour les entreprises

16:17

• 20


Réseaux sociaux : l’Union européenne prépare des restrictions pour les moins de 15 ans

14:36

• 118


Apple Watch : la Series 12 met fin à la brillante finition noir de jais

12:59

• 41


Le nouveau Siri peut-il enfin tenir la promesse de ses créateurs ?

12:51

• 47


Aqara lance le FP400, le successeur Matter et Thread du détecteur de présence FP2

12:44

• 17


Des employés et ex-employés d’Apple appellent à manifester pour le lancement de l’iPhone Duo

12:32

• 0


C&C France, l’un des principaux revendeurs Apple, placé en redressement judiciaire

11:50

• 43


Alerte nostalgie : AppZapper fait un retour spectaculaire pour supprimer les apps

10:54

• 46


Apple lie le trousseau à l'enclave sécurisée avec macOS Tahoe, et empêche sa copie d'un Mac à un autre 🆕

10:41

• 8


Google autorise finalement ses développeurs à coder avec Claude

10:19

• 3


Le dernier iMac Intel 21,5 pouces rejoint la liste des produits anciens d’Apple

09:31

• 11