Ouvrir le menu principal

MacGeneration

Recherche

CanSecWest : Safari tombe sur une faille de sécurité WebKit

Florian Innocente

jeudi 10 mars 2011 à 07:16 • 32

Logiciels

Une équipe française a réussi à toucher une petite somme suite à l'exploitation d'une faille de sécurité dans WebKit, le moteur utilisé par Safari. Vancouver accueille actuellement la conférence CanSecWest et son concours Pwn2Own, où des logiciels et systèmes sont mis à l'épreuve afin de mettre en évidence leurs failles de sécurité (lire CanSecWest : Mac et PC vont souffrir).

L'équipe française de Vupen Security a su exploiter une faille inconnue dans WebKit. En conduisant l'utilisateur sur un site spécifique elle a réussi à déclencher en retour et, sans autre intervention de la personne, à lancer l'utilitaire Calculette et à écrire un fichier sur le disque dur de la machine. Le tout sans faire planter Safari. Cette suite d'opérations était un pré-requis pour les organisateurs de ce concours.

Interrogé par ZDNet, Chaouki Bekrar, le co-fondateur de cette société a expliqué qu'il était en fait plus compliqué de mettre au point les outils pour réaliser ce type de manoeuvre que de trouver des failles dans WebKit. Entre dénicher la faille et se doter des moyens de l'utiliser, cela leur a pris environ 15 jours.

Car la documentation manque autour de Mac OS X dès lors qu'on cherche des infos pour essayer d'exploiter les failles potentielles de cet environnement. Alors que les vulnérabilités dans WebKit sont en définitive assez nombreuses et aisées à trouver avec des outils de fuzzing.

Forte de son exploit, Vupen Security a empoché 15 000$ (10 000€) et un MacBook Air 13".

Internet Explorer 8 sur Windows 7 a aussi eu son heure de gloire via l'exploitation consécutive de trois failles de sécurité, avec les mêmes opérations que sur Safari. Stephen Fewer, l'auteur de cet exploit, a réussi à traverser le mode protégé d'Internet Explorer. Presque un mois et demi lui a été nécessaire pour trouver la méthode. Il est également reparti avec 15 000$ et un portable PC.

D'autres challenges sont prévus, avec en particulier les systèmes et navigateurs sur plateformes mobiles.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Les nouvelles icônes de macOS Tahoe continuent de créer la polémique 🆕

05/08/2025 à 21:39

• 97


Nouvelle icône AirDrop, réglage pour l’Appareil Photo : les nouveautés d’iOS 26 bêta 5

05/08/2025 à 21:31

• 19


GPT-OSS : OpenAI publie un nouveau modèle open source qui peut tourner localement sur votre Mac

05/08/2025 à 20:21

• 27


La bêta 5 est disponible pour iOS 26, iPadOS 26, macOS 26, watchOS 26...

05/08/2025 à 19:30

• 51


Des Crocs aux couleurs de Windows XP pour les 50 ans de Microsoft

05/08/2025 à 17:40

• 22


WWDC 2025 : des avancées qui vont faire le bonheur des gestionnaires de parcs Apple

05/08/2025 à 17:05

• 20


Le Beelink Mate mini se décline pour le Mac Studio : 80 Gb/s et deux SSD pour ajouter 16 To de stockage

05/08/2025 à 16:30

• 9


Alors que GPT-5 ne devrait plus tarder, OpenAI revoit certaines règles de ChatGPT

05/08/2025 à 15:40

• 36


Une flopée de supports pour Mac mini M4 en promotion, avec prises USB, lecteurs de cartes et emplacement M.2 pour SSD

05/08/2025 à 15:23

• 16


iPhone 17 : le mardi 9 septembre se précise pour la conférence Apple

05/08/2025 à 14:50

• 17


Promo : le clavier MX Keys Mini à seulement 79,99 € (-33 %), une bonne alternative au Magic Keyboard

05/08/2025 à 14:15

• 7


Tesla accorde 29 milliards de dollars d’actions à Elon Musk pour l’« inciter à rester »

05/08/2025 à 13:30

• 76


TSMC licencie des employés soupçonnés d’avoir divulgué des informations sur la production de puces 2 nm

05/08/2025 à 12:30

• 4


Astuce : utiliser Exporter pour faire une sauvegarde du contenu de l’app Notes

05/08/2025 à 12:00

• 18


Linux améliore sa compatibilité avec le HFS et le FireWire… qu'Apple abandonne

05/08/2025 à 10:55

• 7


Cloudflare accuse Perplexity de moissonner les sites web bloquant l’accès aux bots IA

05/08/2025 à 10:25

• 18