Ouvrir le menu principal

MacGeneration

Recherche

Faille dyld : pas besoin de mot de passe pour installer des malwares

Mickaël Bazoge

mardi 04 août 2015 à 09:40 • 30

macOS

Il n’aura pas fallu attendre longtemps pour qu’une attaque exploite la vulnérabilité dyld repérée la semaine dernière par le chercheur en sécurité Stefan Esser (lire : Une faille de sécurité dans Yosemite donne accès au Mac). La société Malwarebytes, qui édite des anti-malwares, a repéré un installateur malin qui s’infiltre sur le Mac en y laissant des adwares comme VSearch, une variante de l’indésirable Genieo, ou encore le pourriciel MacKeeper.

Le script qui exploite la faille dyld modifie le fichier de configuration sudoers, un fichier Unix caché qui détermine les autorisations root dans un shell Unix. La modification appliquée par le script sur ce fichier sudoers permet à l’application d’obtenir les permissions root sans qu’elle ait besoin d’un mot de passe, explique les chercheurs de Malwarebytes. C’est évidemment dans le contournement du mot de passe, rendu possible par la faille dyld, que réside le nœud du problème.

Tout cela est « évidemment de très mauvaises nouvelles », déplore la société. Apple est au courant de la situation : la faille n’existe pas dans les préversions d’OS X El Capitan, mais elle est toujours présente sous OS X 10.10.4 et les betas d’OS X 10.10.5. Mais l’urgence qui pointe va peut-être pousser les ingénieurs de Cupertino à livrer un correctif dès la version finale d’OS X 10.10.5. En attendant, Stefan Esser a développé un patch, mais on préfèrera installer le correctif officiel… en espérant qu’il arrive rapidement.

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Kingston cache un SSD externe USB-C et USB-A dans un design de clé USB

10:55

• 1


Le groupe chinois JD.com lorgne sur Fnac-Darty et prépare son arrivée en France

10:11

• 18


Voici l'écran 5K que tout le monde s'arrache

10:07

• 0


pCloud fait dégringoler le prix de ses forfaits cloud à vie pour le Black Friday ! 📍

09:10

• 0


Pour Apple, “le Mac n’a jamais été aussi bon” depuis Apple Silicon

08:53

• 17


Toutes les nouveautés d'iOS 26.2 bêta 3

08:34

• 5


Abidur Chowdhury : l’une des stars montantes du design quitte Apple

07:20

• 23


Siri perd l'exclusivité de son bouton au Japon avec iOS 26.2

07:04

• 56


La carte Vitale dématérialisée disponible partout en France, même sans France Identité

17/11/2025 à 22:00

• 121


Une troisième bêta pour iOS 26.2, macOS 26.2 et les autres

17/11/2025 à 22:00

• 33


Un fond d’écran exclusif pour fêter l’ouverture d’un nouvel Apple Store à Pékin

17/11/2025 à 21:24

• 6


Pour les retardataires : le magazine des 25 ans de MacG et son mug sont de nouveau en vente !

17/11/2025 à 19:44

• 67


Black Friday : des piles pour AirTags et des piles rechargeables en promotion

17/11/2025 à 17:47

• 23


Rumeur : l’Apple Watch pourrait patienter jusqu’en 2028 pour un nouveau design

17/11/2025 à 17:43

• 20


Sandisk Extreme Fit, une clé USB-C minuscule jusqu’à 1 To

17/11/2025 à 15:12

• 19


Enhance présente le S3XY Dash, un écran qui rétablit l’instrumentation derrière le volant des Model 3 et Y

17/11/2025 à 12:24

• 51