Ouvrir le menu principal

MacGeneration

Recherche

La faille rootpipe prend racine dans OS X (y compris 10.10.3)

Stéphane Moussie

lundi 20 avril 2015 à 11:31 • 72

macOS

Malgré la sortie d'un correctif au début du mois, la vulnérabilité rootpipe n'est pas de l'histoire ancienne.

D'une part, Apple n'a publié ce patch que pour OS X 10.10.3. Les versions antérieures du système sont donc toujours affectées par cette vulnérabilité qui permet d'escalader les droits pour prendre le plein contrôle (accès root) de la machine sans le mot de passe administrateur.

Apple a indiqué au chercheur Emil Kvarnhammar, qui a dévoilé publiquement tous les détails sur sa découverte après la sortie du correctif, qu'il n'y avait pas de mise à jour de sécurité pour les anciennes versions car cela demandait des « changements significatifs ».

C'est faux, rétorque fG!. Le hacker explique dans un billet qu'il est « possible de corriger rootpipe dans les anciennes versions d'OS X sans changement majeur ». Il assure qu'Apple n'a pas besoin de développer d'extension pour le kernel (noyau) et détaille toutes les modifications qui permettraient de corriger la faille dans 10.10.2 et antérieure.

« La réponse d'Apple à ce problème est totalement inacceptable. Il n'y a pas de déclaration officielle de fin de support pour ces versions d'OS X, s'insurge fG!. Laisser les utilisateurs exposés à des vulnérabilités aussi dangereuses et avec des exploits dévoilés publiquement est tout simplement irresponsable. »

Si rootpipe n'est vraiment pas de l'histoire ancienne, c'est aussi parce qu'Apple n'a apparemment pas correctement bouché la faille dans 10.10.3. Objective-See, spécialisé dans les logiciels de sécurité, affirme avoir trouvé « une manière triviale pour tout utilisateur local d'abuser de nouveau de rootpipe — y compris sur un 10.10.3 patché. » Les informations techniques ne sont pas divulguées publiquement afin d'éviter toute exploitation. Objective-See dit avoir prévenu Apple.

Rappelons que pour qu'un malandrin exploite rootpipe, il doit avoir un accès physique à la machine ou passer par le biais d'un malware dans le cas d'un accès distant.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

macOS Tahoe 26.1 est en ligne pour tous !

03/11/2025 à 22:21

• 21


GarageBand et Pixelmator Pro améliorent leur stabilité, corrigent des bugs et gagnent une nouvelle icône 🆕

03/11/2025 à 21:28

• 12


L’App Store s’affiche en totalité dans un navigateur web

03/11/2025 à 21:00

• 10


Finneas compose le nouveau tou doum d’Apple TV, sans le + 🆕

03/11/2025 à 20:00

• 65


La ROM qui permet de lancer Mac OS sur un ordinateur Apple qui ne supporte pas Mac OS a été retrouvée

03/11/2025 à 19:15

• 6


Un clavier étendu Mac à moins de 30 €

03/11/2025 à 19:12

• 0


Fibre Sosh : la migration (payante) vers la Livebox S proposée à certains clients

03/11/2025 à 17:57

• 29


Test des OpenDots One de Shokz : la conduction osseuse passe au format écouteurs

03/11/2025 à 17:33

• 3


Apple miserait sur Gemini pour relancer Siri

03/11/2025 à 17:07

• 75


Shein vendait des poupées à caractère pédopornographique et pourrait être bloqué en France

03/11/2025 à 13:04

• 79


Substrate, une société américaine, veut révolutionner la gravure de puces avec de la lithographie aux rayons X

03/11/2025 à 12:27

• 27


macOS 26.1 ne massacre plus les angles des PDF

03/11/2025 à 11:13

• 26


Grâce aux aides, la Model Y Standard tourne autour des 37 000 € en France et devient une excellente affaire

03/11/2025 à 09:56

• 121


Pas de nouveaux Mac avant 2026 ?

03/11/2025 à 08:11

• 18


Semaine chargée pour Apple : iOS 26.1 dès ce soir ? iOS 26.2 dans la foulée...

03/11/2025 à 07:44

• 18


Un anniversaire très chargé, la bascule à l’OLED et Gemini sous le capot : la semaine Apple

02/11/2025 à 20:30

• 22