Ouvrir le menu principal

MacGeneration

Recherche

Une première faille dans le système de sandboxing d'OS X Lion

Anthony Nelzin-Santos

lundi 14 novembre 2011 à 00:06 • 66

macOS

skitchedAu printemps prochain, les applications du Mac App Store devront utiliser le sandboxing : elles ne pourront plus sortir d'un bac à sable leur laissant un accès limité aux données et au système, au bénéfice théorique de la sécurité de l'utilisateur (lire : OS X Lion : comprendre le casse-tête du sandboxing). Un bénéfice théoriquement seulement : le sandboxing est un système très imparfait et les chercheurs de CoreLabs Research ont déjà trouvé une faille dans celui d'OS X Lion.

Le principe du sandboxing repose sur la limitation des accès aux données et au système par un jeu de « permissions » : les apps doivent déclarer les fonctions dont elles ont besoin, et ne peuvent théoriquement pas accéder aux autres. CoreLabs a néanmoins trouvé une faille par laquelle les apps peuvent outrepasser leurs droits, et donc sortir de leur bac à sable.

sandboxingCette faille consister à utiliser osascript (un mécanisme pour exécuter des AppleScripts) pour déclencher des Apple Events permettant à launchd (le framework contrôlant le lancement, la gestion et l'arrêt d'applications, processus et démons) de démarrer un nouveau processus. Ce nouveau processus n'étant pas un enfant du processus sandboxé, il est créé sans aucune restriction et peut donc agir hors du bac à sable. Dans un exemple, une application sandboxée qui n'a pas le droit d'accéder au réseau utilise un simple AppleScript pour ouvrir une connexion, c'est-à-dire faire ce qu'elle n'a théoriquement pas le droit de faire.

Cette faille en rappelle une autre, découverte par Charlie Miller sur iOS en 2008, et se limite à certaines permissions, notamment celles autour de l'accès au réseau. Apple avait à l'époque corrigé le tir (en supprimant simplement la possibilité d'utiliser les Apple Events), mais semble cette fois-ci ne pas s'y intéresser. Elle a simplement mis à jour sa documentation pour préciser certains points de fonctionnement du sandboxing en rapport avec cette possible escalade des murs dressés autour du bac à sable. Un bac à sable qui, en l'état, n'apporte plus grand-chose en matière de sécurité.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Zone Bar affiche vos fuseaux horaires dans la barre des menus de macOS

08:00

• 0


iOS 27, macOS 27 : une année sous le signe de Snow Leopard

07:56

• 11


Piratage chez Colis Privé : nom, adresse et téléphone de clients dans la nature

06:30

• 18


La fin du Mac Intel, un « 27 » type Snow Leopard et un départ un peu (trop) anticipé : la semaine Apple

23/11/2025 à 19:30

• 61


Imagen, le logiciel d'édition photo par IA, offre 50% de réduction sur TOUT pour le Black Friday 📍

23/11/2025 à 15:06

• 0


OpenAI, un géant aux pieds d’argile face au retour en force de Google

23/11/2025 à 13:11

• 59


Les prix des MacBook Air M4 s'effondrent : à partir de 869 € !

23/11/2025 à 09:34

• 44


Test de l’ampoule Hue Essential : la qualité Hue dans une ampoule Matter à 15 €

23/11/2025 à 08:54

• 38


Deux serrures connectées à leur plus bas prix : la Nuki Smart Lock Go à 99 € et l'Aqara U200 à 159 €

23/11/2025 à 08:54

• 30


Un keynote amateur tourné à l’Apple Park…

23/11/2025 à 08:35

• 33


Choisir son écran professionnel : ce qui compte vraiment 📍

22/11/2025 à 20:50

• 0


Coup d’œil sur le X40 Turbo de Kuxiu: une station de charge Qi2.2 compacte

22/11/2025 à 11:24

• 35


VideoProc Converter AI : un outil IA tout-en-un et accessible pour traiter vos vidéos et images (- 61 %) 📍

22/11/2025 à 09:04

• 0


Sortie de veille : Tim Cook, stop ou encore ?

22/11/2025 à 08:00

• 38


De nombreux tapis de bureau en promotion, pour tous les goûts, même ceux qui aiment les lumières RGB

21/11/2025 à 22:07

• 5


« Far West » des réseaux sociaux selon Macron : le constat est là, mais quelles solutions concrètes ?

21/11/2025 à 22:00

• 86