FaceTime : un (gros) problème de sécurité

Anthony Nelzin-Santos |
MacNotes remarque un problème de sécurité potentiellement grave dans FaceTime. Les préférences de compte FaceTime exposent la question secrète et sa réponse en clair ainsi que la date de naissance de l'utilisateur, toutes choses qui permettent de détourner un iTunes ID facilement.

skitched

Nous avons nous-même testé la manipulation : sur deux Mac utilisant un Apple ID avec une adresse tierce, les préférences compte restent vide. Mais si l'Apple ID est votre compte MobileMe, les préférences compte sont pleines, et exposent ces données sensibles. Il suffit de récupérer la réponse à la question secrète et la date de naissance pour remettre le mot de passe à zéro et accéder ainsi au compte iTunes. On sait que FaceTime n'est qu'une bêta, mais la chose est quand même déplacée, même s'il faudra évidemment avoir un accès physique à la machine pour récupérer ces informations.
avatar BlueShell | 
ne pas se jeter sur une beta... non ?
avatar lppa | 
S'il faut accès physique à la machine il n'y a pour moi pas de problème, mais c'est vrai qu'il faudrait régler le problème !
avatar jdiogon | 
on attend d'une beta, si elle est rendue publique, qu'elle ait quelques soucis de fonctionnement, mais pas de grosses failles de sécurité
avatar lolodigital | 
Ne fonctionne pas chez moi ... la connexion est impossible même sur un réseau local en wifi entre l'iphone et l'imac entre deux utilisateurs différents...
avatar f3nr1l | 
@jdiogon: Ah bon? Ça c'est sur le papier. Parcequ'il faudra m'expliquer comment on peut être certain que du code, au delà de quelques milliers de lignes, ne présente pas de faille... C'est le linuxien qui parle, là. Pas l'apple fanboy lobotomisé par la taxe apple et la distorsion de réalité de guru Steeve.
avatar daito | 
"même s'il faudra évidemment avoir un accès physique à la machine pour récupérer ces informations." Donc le gros problème de sécurité est en fait un petit problème.
avatar elamapi | 
J'adore ces "GROSSES FAILLES" ... Je vais vous en trouver une autre. OMG, les cartes bleu on une GROSSE FAILLE DE SECU, si quelqu'un a un accés physique a la carte, il peut noter les infos dessus et faire des achats sur internet (et même partout par téléphone).
avatar death_denied | 
Et après on vient nous dire que Java ou Flash c'est des trucs tout pourris... Et dire que je me suis précipité tout heureux sur ce FaceTime Mac. Vous conseillez quoi? De désinstaller FaceTime ?
avatar romainhc | 
@ elemapi Je pensais la même chose ! Pareil pour ma voiture, si on a accès à mes clefs, on peut me la voler !
avatar jdiogon | 
Ce n'est pas parce qu'il faut un accès à la machine que ce n'est pas une faille de sécurité. Si vous utilisez un mot de passe pour vous connecter et que vous utilisez une fonction "se déconnecter", c'est pour que personne ne se connecte à votre place, même sur la même machine, non ? Si on aime les comparaisons tirées par les cheveux : si vous laissez vos clés sur une table dans un endroit public, et que vous les reprenez ensuite, est-ce que vous vous attendez à ce que la dite table soit utilisable pour voler votre voiture ? Pas vraiment. Idem pour une carte bleue. @f3nr1l : je sais bien, mais si la question de la sécurité est primordiale sur une application, les tests s'y rapportant sont plutôt pour les versions alpha, éventuellement. Après personne n'est parfait bien entendu. Je répondais surtout à "ne pas se jeter sur une bêta". Parce que si on dit "comment on peut être certain que du code, au delà de quelques milliers de lignes, ne présente pas de faille", alors non seulement il ne faut pas utiliser de bêta, mais ne pas utiliser de logiciel du tout tant qu'on y est.
avatar majipoor | 
@elamapi +1 Nous vivons une bien belle époque ou le sensationnalisme est une olbigation journalistique et le manque de réflexion et d'esprit critique la norme dans les commentaires.
avatar Anthony Nelzin-Santos | 
C'est sûr que récupérer l'Apple ID sur une machine qui te passe entre les mains pour une raison X ou Y, et donc une interface à la carte bleue de la personne concernée, ce n'est pas du tout un problème. Mais alors pas du tout.
avatar jdiogon | 
@majipoor : tu oublies de dire que la norme pour certains semble aussi d'être particulièrement désobligeant et limite insultant, dans les commentaires. Ah, et les fautes de frappe aussi. Toi qui ne manque pas de réflexion, pourrais-tu nous expliquer ce phénomène ?
avatar Kahouane | 
Etant donné que d'après ce qu'il ressort des commentaires, tous ceux qui ont téléchargé la béta de FaceTime pour Mac se sont empressé de se téléphone depuis leur iPhone pour se voir sur leur Mac, si la "faille de sécurité" est si embêtante que ça, autant éteindre son Mac et se regarder directement dans le beau miroir créé par l'écran, c'est beaucoup plus simple ^_^
avatar elamapi | 
Disont qu'il faudrait que les "journalistes" arrêtent un peu le sensationnalisme. - Facetime ne fonctionne QUE sur mac. - Il n'y à pas beaucoup de mac en accès libre (perso je ne connais aucun cyber, et très peut de société avec des macs non personnel). - Il faut utiliser son compte itunes. - Il faut tomber sur une personne qui saches et veuilles utiliser votre compte itunes pour faire quoi ? acheter 3 tonnes app ios ??? Bref, si on remet tout ça dans son contexte, on voit bien que la "grosse" faille de sécurité n'est pas si grosse que ça, que les chances de l'exploiter son quasi nule, et que même dans ce cas, apple accepte le remboursement des achat froduleur (déjà testé personnelement).
avatar s_d | 
autre gros bug : l'appli plante salement si elle est déplacée ailleurs que dans /Applications
avatar puccini | 
Je ne sais pas si cela fait la même chose chez vous, mais après avoir lancé FaceTime pour la première fois, j'ai un message récurent dans le Terminal : 21.10.10 16:10:01 com.apple.launchd[1] (com.apple.InternetSharing) Throttling respawn: Will start in 10 seconds 21.10.10 16:10:11 InternetSharing[31535] InternetSharing starting 21.10.10 16:10:11 InternetSharing[31535] no primary service specified, exiting Il apparait sans fin. C'est grave docteur ? Je me réponds à moi-même : ma faute, j'ai, par erreur, activé les sessions à distance dans les préférences système... :-( Rien à voir avec FaceTime
avatar bompi | 
Bon. Comme Facetime ne m'intéresse pas, je passe à côté d'une faille hénaurme... :-)
avatar yapafoto | 
@Anthony Comment faites-vous pour avoir cet écran ? Pour ma part, j'ai deux macs avec FaceTime configurés avec deux comptes MobileMe différents, l'un utilisant l'email MobileMe, l'autre utilisant un alias de l'email MobileMe, et je ne vois cet écran sur aucun des deux. Quand je vais dans "données du comptes", je n'ai rien, ni sur l'un, ni sur l'autre. Si je devais dire qu'il y a un problème, ce serait qu'il n'y a rien plutôt qu'il y en ait trop ...
avatar liocec | 
Moi aussi j'en connais une de grosse faille de sécurité et en plus elle est multi-plateformes : le mec il tape à la porte, te place un gun sur la joue et te demande tes codes... En dehors d'avoir de très très grosses couilles ou une très mauvaise mémoire...
avatar ziggyspider | 
Là ce n'est plus une ßeta, c'est n'importe quoi. Si ce n'était pas si grave, je dirais que diffuser des truc pareil dans la précipitation, c'est de l'irresponsabilité.
avatar oomu | 
QUI est gros?!!! c'est juste un peu enrobé. - heu donc, votre peur, c'est au ças où les ninjas inflitrés dans votre maison, descendent par le plafond et lisent par dessus votre épaule ? - rappelons nous que les ninja ont une excellente mémoire et que quand vous tapez des mots de passe sur ipad/iphone, on voit la dernière lettre tapée pendant une petite seconde. largement assez pour les ninjas.
avatar f3nr1l | 
Bon essayons de clarifier un peu les choses: Technology Preview: On a quelques bouts de code et un design d'interface. Alpha: C'est buggé, et il manque des fonctions. Beta: Toutes les fonctions sont là, mais c'est toujours buggé. Release Candidate: On a patché tous les bugs connus. Allez-y, stressez la bête. Si dans X semaines, on n'a remonté aucun nouveau bug, elle sera renommée 1.0 (ou ce-que-vous-voulez point zéro) Version 1.01: Finalement, il y avait une 'tite fuite mémoire que se produisait une fois sur 10 000. C'est fixé. Version 1.02: On a corrigé une typo dans la locale tchèque. Maintenant, c'est la bonne. Promis, juré.
avatar marc_os | 
Et en plus, les ninja il peuvent voir où vous placez vos doigts sur le clavier !
avatar Anonyme (non vérifié) | 
Commentaire au rédacteur ; un accès physique ou partage d'écran ! Ou par Parrot, le drone.
avatar alan63 | 
@iliosec Oui quand on cause avec un flingue bien en pogne,plus personne ne conteste . Y a des statistiques la dessus!

CONNEXION UTILISATEUR