Ouvrir le menu principal

MacGeneration

Recherche

Sploitlight : Apple a corrigé une faille de sécurité repérée par Microsoft dans le moteur de recherche de macOS

Nicolas Furno

mardi 29 juillet 2025 à 08:31 • 12

macOS

Sortie au printemps, macOS 15.4 corrigeait plusieurs failles de sécurité, en plus des nouveautés visibles par les utilisateurs et dans le lot, il y en avait une dénichée par Microsoft. Quelques mois plus tard, l’entreprise détaille ses découvertes dans un article qui entre dans les détails techniques sur « Sploitlight », le joli nom que ses chercheurs en sécurité ont donné à la vulnérabilité repérée dans le moteur de recherche du Mac. L’idée principale est de contourner les protections sur le contenu mises en place par macOS dans le cadre de TCC1 grâce à Spotlight.

Sploitlight en action, en tout cas la version de démonstration créée par Microsoft, ici qui analyse les images de l’app Photos sans autorisation. Image Microsoft.
Sploitlight en action, en tout cas la version de démonstration créée par Microsoft, ici qui analyse les images de l’app Photos sans autorisation. Image Microsoft.

Pour résumer très rapidement la démarche des chercheurs de Microsoft, ils se sont intéressés aux mdimporters, les processus sous-jacents à Spotlight qui sont chargés de créer les bases de données qui servent ensuite à la recherche. Ces processus respectent normalement des consignes de sécurité assez strictes pour éviter tout abus, mais Sploitlight a déniché des failles dans les mesures mises en place par Apple. Ils ont réussi à modifier un processus existant pour qu’il se comporte différemment par rapport à ce que les développeurs de Cupertino avaient prévu. En l’occurrence, la preuve de concept fournie par Microsoft accède au contenu de la photothèque gérée par Photos sans aucune demande d’autorisation à l’utilisateur.

Ce faisant, Sploitlight pouvait lire les métadonnées de toutes les images stockées sur le Mac à l’insu de l’utilisateur, ce qui implique notamment d’avoir accès aux positions GPS de chaque cliché géolocalisé. Potentiellement plus grave encore, cette même faille pouvait servir à accéder aux contenus compilés par Apple Intelligence, en lisant les caches générés automatiquement par macOS pour les besoins de ses outils d’intelligence artificielle.

Fort heureusement, Microsoft est un bon acteur dans le domaine : Apple a été notifiée directement et l’entreprise a eu le temps de corriger la faille de sécurité avant la publication de ces informations, si bien qu’il n’y a eu aucune exploitation connue. Si vous utilisez la dernière version de macOS Sequoia, votre Mac n’est pas soumis à cette vulnérabilité, comblée d’une manière ou d’une autre avec macOS 15.4.


  1. « Transparency Consent and Control », c’est le nom en interne des autorisations que les apps doivent désormais demander à l’utilisateur pour accéder aux contenus de plusieurs dossiers, dont le bureau, celui des téléchargements ou encore les documents.  ↩︎

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Robby Walker, ancien responsable de Siri, claquerait la porte à la fin du mois

22:00

• 11


iPhone 17 (Pro) : verres trempés, coques et chargeurs déjà en promo dès 10 €

18:34

• 26


Chargeur mural MagSafe : le PowerBug arrive en Europe, le Zens revient en promo

17:18

• 4


iPhone Air, iPhone 17 et iPhone 17 Pro : où les commander au meilleur prix 🆕

14:16

• 188


Des trackballs et des souris verticales Logitech en promotion, jusqu'à 45 % de réduction

13:05

• 4


Protéger son iPhone 17 sans le dénaturer ? Une marque française a trouvé la solution 📍

13:04

• 0


Orque, trombone (😔), coffre au trésor, bigfoot : voici les nouveaux emojis d'Unicode 17

11:16

• 29


Le MacBook Air original s’est discrètement invité dans la présentation de l’iPhone Air

09:49

• 23


L’Apple Store ferme ses portes avant les précommandes iPhone 17 prévues pour 14 heures

09:31

• 34


Tesla : le MultiPass simplifie la charge sur des bornes tierces grâce à la carte-clé maison

08:31

• 32


Apple cache du RISC-V dans les iPhone 17 et l'iPhone Air

07:56

• 18


L’iPhone Air n’est pas fragile : Greg Joswiak n’hésite pas à le soumettre à la torture

07:49

• 53


Apple : une deuxième salve de nouveautés se prépare pour l’automne

07:26

• 26


MacGeneration connait de grosses difficultés et a besoin de vous

11/09/2025 à 22:30

• 1044


Mistral et Perplexity s’éloignent des crocs d’Apple, sous la protection de leurs investisseurs

11/09/2025 à 20:15

• 37


Grosse promo chez Disney+, jusqu’à 50 % de remise sur les abonnements

11/09/2025 à 20:13

• 19