Ouvrir le menu principal

MacGeneration

Recherche

Sploitlight : Apple a corrigé une faille de sécurité repérée par Microsoft dans le moteur de recherche de macOS

Nicolas Furno

mardi 29 juillet 2025 à 08:31 • 12

macOS

Sortie au printemps, macOS 15.4 corrigeait plusieurs failles de sécurité, en plus des nouveautés visibles par les utilisateurs et dans le lot, il y en avait une dénichée par Microsoft. Quelques mois plus tard, l’entreprise détaille ses découvertes dans un article qui entre dans les détails techniques sur « Sploitlight », le joli nom que ses chercheurs en sécurité ont donné à la vulnérabilité repérée dans le moteur de recherche du Mac. L’idée principale est de contourner les protections sur le contenu mises en place par macOS dans le cadre de TCC1 grâce à Spotlight.

Sploitlight en action, en tout cas la version de démonstration créée par Microsoft, ici qui analyse les images de l’app Photos sans autorisation. Image Microsoft.
Sploitlight en action, en tout cas la version de démonstration créée par Microsoft, ici qui analyse les images de l’app Photos sans autorisation. Image Microsoft.

Pour résumer très rapidement la démarche des chercheurs de Microsoft, ils se sont intéressés aux mdimporters, les processus sous-jacents à Spotlight qui sont chargés de créer les bases de données qui servent ensuite à la recherche. Ces processus respectent normalement des consignes de sécurité assez strictes pour éviter tout abus, mais Sploitlight a déniché des failles dans les mesures mises en place par Apple. Ils ont réussi à modifier un processus existant pour qu’il se comporte différemment par rapport à ce que les développeurs de Cupertino avaient prévu. En l’occurrence, la preuve de concept fournie par Microsoft accède au contenu de la photothèque gérée par Photos sans aucune demande d’autorisation à l’utilisateur.

Ce faisant, Sploitlight pouvait lire les métadonnées de toutes les images stockées sur le Mac à l’insu de l’utilisateur, ce qui implique notamment d’avoir accès aux positions GPS de chaque cliché géolocalisé. Potentiellement plus grave encore, cette même faille pouvait servir à accéder aux contenus compilés par Apple Intelligence, en lisant les caches générés automatiquement par macOS pour les besoins de ses outils d’intelligence artificielle.

Fort heureusement, Microsoft est un bon acteur dans le domaine : Apple a été notifiée directement et l’entreprise a eu le temps de corriger la faille de sécurité avant la publication de ces informations, si bien qu’il n’y a eu aucune exploitation connue. Si vous utilisez la dernière version de macOS Sequoia, votre Mac n’est pas soumis à cette vulnérabilité, comblée d’une manière ou d’une autre avec macOS 15.4.


  1. « Transparency Consent and Control », c’est le nom en interne des autorisations que les apps doivent désormais demander à l’utilisateur pour accéder aux contenus de plusieurs dossiers, dont le bureau, celui des téléchargements ou encore les documents.  ↩︎

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Tests, série, analyses… Les articles du Club iGen publiés en octobre

15:00

• 0


Sortie de veille : comment Apple bat de nouveaux records financiers

08:00

• 9


Sam Altman, frustré, annule sa commande de Tesla Roadster et se prend un mur

31/10/2025 à 21:00

• 111


Votre iPhone 18 Pro, vous le prendrez plutôt café, violet ou bordeaux ?

31/10/2025 à 17:13

• 56


Cette extension pour Chrome reprend une idée populaire d’Arc pour changer d’onglet

31/10/2025 à 15:20

• 7


Le gouvernement américain voudrait bannir TP-Link pour des raisons de sécurité nationale

31/10/2025 à 11:30

• 24


Le Black Friday a déjà commencé chez Boulanger, qui autorise les retours jusqu’au 31 janvier

31/10/2025 à 10:31

• 5


Attention aux tentatives d'arnaques en lien avec les données volées à Bouygues Telecom

31/10/2025 à 10:19

• 38


iOS 26.1, nouveau matériel : que nous réserve le mois de novembre d’Apple ?

31/10/2025 à 10:01

• 33


Bon plan : le MacBook Air M4 avec 24 Go de RAM et SSD 512 Go à 1 347 €

31/10/2025 à 08:44

• 12


iPhone 17 : un succès au-delà des attentes

31/10/2025 à 08:10

• 50


WhatsApp va bientôt débarquer sur l'Apple Watch

31/10/2025 à 07:35

• 45


Apple, le grand retour : 2025 finit bien mieux qu’elle n’avait commencé

30/10/2025 à 22:57

• 30


Meta perd plus de 200 milliards de valorisation boursière, suite aux doutes sur ses investissements dans l’IA

30/10/2025 à 21:45

• 105


Prosser vs Apple : l’intermédiaire nie avoir prémédité la fuite de l’interface d’iOS 26

30/10/2025 à 21:30

• 6


Le support auto pour iPhone qui aimante vos trajets

30/10/2025 à 21:22

• 0