Ouvrir le menu principal

MacGeneration

Recherche

Sploitlight : Apple a corrigé une faille de sécurité repérée par Microsoft dans le moteur de recherche de macOS

Nicolas Furno

mardi 29 juillet 2025 à 08:31 • 12

macOS

Sortie au printemps, macOS 15.4 corrigeait plusieurs failles de sécurité, en plus des nouveautés visibles par les utilisateurs et dans le lot, il y en avait une dénichée par Microsoft. Quelques mois plus tard, l’entreprise détaille ses découvertes dans un article qui entre dans les détails techniques sur « Sploitlight », le joli nom que ses chercheurs en sécurité ont donné à la vulnérabilité repérée dans le moteur de recherche du Mac. L’idée principale est de contourner les protections sur le contenu mises en place par macOS dans le cadre de TCC1 grâce à Spotlight.

Sploitlight en action, en tout cas la version de démonstration créée par Microsoft, ici qui analyse les images de l’app Photos sans autorisation. Image Microsoft.
Sploitlight en action, en tout cas la version de démonstration créée par Microsoft, ici qui analyse les images de l’app Photos sans autorisation. Image Microsoft.

Pour résumer très rapidement la démarche des chercheurs de Microsoft, ils se sont intéressés aux mdimporters, les processus sous-jacents à Spotlight qui sont chargés de créer les bases de données qui servent ensuite à la recherche. Ces processus respectent normalement des consignes de sécurité assez strictes pour éviter tout abus, mais Sploitlight a déniché des failles dans les mesures mises en place par Apple. Ils ont réussi à modifier un processus existant pour qu’il se comporte différemment par rapport à ce que les développeurs de Cupertino avaient prévu. En l’occurrence, la preuve de concept fournie par Microsoft accède au contenu de la photothèque gérée par Photos sans aucune demande d’autorisation à l’utilisateur.

Ce faisant, Sploitlight pouvait lire les métadonnées de toutes les images stockées sur le Mac à l’insu de l’utilisateur, ce qui implique notamment d’avoir accès aux positions GPS de chaque cliché géolocalisé. Potentiellement plus grave encore, cette même faille pouvait servir à accéder aux contenus compilés par Apple Intelligence, en lisant les caches générés automatiquement par macOS pour les besoins de ses outils d’intelligence artificielle.

Fort heureusement, Microsoft est un bon acteur dans le domaine : Apple a été notifiée directement et l’entreprise a eu le temps de corriger la faille de sécurité avant la publication de ces informations, si bien qu’il n’y a eu aucune exploitation connue. Si vous utilisez la dernière version de macOS Sequoia, votre Mac n’est pas soumis à cette vulnérabilité, comblée d’une manière ou d’une autre avec macOS 15.4.


  1. « Transparency Consent and Control », c’est le nom en interne des autorisations que les apps doivent désormais demander à l’utilisateur pour accéder aux contenus de plusieurs dossiers, dont le bureau, celui des téléchargements ou encore les documents.  ↩︎

Source :

illustration ulule

Pour les 50 ans d’Apple, MacGeneration publie un livre événement

Précommandez-le dès maintenant et profitez-en pour découvrir nos nouveaux goodies, ou prolonger votre abonnement au Club iGen à tarif réduit.

Découvrez nos offres

Précommandez le livre et rejoignez la fête

Un livre pour raconter 50 ans d'Apple, une journée à Lyon pour les célébrer ensemble.

Participez sur Ulule

GitHub va entraîner des modèles pour IA sur votre utilisation, sauf si vous refusez

30/03/2026 à 23:01

• 5


120 000 € franchis : plus que 48 heures pour pré-commander notre livre sur les 50 ans d’Apple

30/03/2026 à 21:14

• 11


La première bêta de tous les OS 26.5 est disponible pour les développeurs, sans grosses nouveautés 🆕

30/03/2026 à 20:05

• 30


Free Mobile laisse entendre que sa « révolution mobile » pourrait viser les voyageurs

30/03/2026 à 17:11

• 27


Premier rabais sur le MacBook Air M5 (-100 €), stocks au plus bas pour le Neo 🆕

30/03/2026 à 16:50

• 28


Apple écope d’une amende de 450 000 € pour violation des sanctions contre la Russie

30/03/2026 à 16:34

• 23


Apple préparerait bien un iMac à écran OLED, mais il faudrait être très patient

30/03/2026 à 15:18

• 26


Samsung remplace ARM par RISC-V dans un nouveau SSD PCIe 5.0

30/03/2026 à 14:37

• 8


Netflix chamboule son lecteur vidéo sur Apple TV et bouscule les repères de la plateforme

30/03/2026 à 13:52

• 37


J-3 : plus de 115 000 € récoltés et plus de 2000 livres vendus ! Merci !

30/03/2026 à 13:40

• 59


AirPods Max : attention à ces contrefaçons indétectables au premier coup d’œil

30/03/2026 à 11:20

• 35


Un Mac mini M2 à 420 €. Qui dit mieux ?

30/03/2026 à 11:06

• 0


Journée MacGeneration : demandez le programme !

30/03/2026 à 11:00

• 28


Dell intègre un capteur d’empreinte dans une souris de bureau

30/03/2026 à 10:44

• 11


pCloud profite de Pâques pour brader son stockage cloud familial à vie 📍

30/03/2026 à 10:40

• 0


Apple améliore ses modèles pour Apple Intelligence avec iOS et macOS 26.4

30/03/2026 à 09:56

• 17