Ouvrir le menu principal

MacGeneration

Recherche

Le Trousseau d'accès d'OS X n'est pas bien protégé

Stéphane Moussie

vendredi 04 septembre 2015 à 15:40 • 37

macOS

Une technique toute bête permet à une application d'accéder au Trousseau d'accès d'OS X sans la permission de l'utilisateur.

Depuis 2011, le malware DevilRobber utilise un script (réalisé en AppleScript) qui clique à la place de l'utilisateur sur le bouton OK de la boîte de dialogue demandant l'accès au Trousseau, rapporte le chercheur en sécurité noar. Comme le Trousseau n'est pas protégé par un mot de passe maître, le malware a ensuite le champ libre.

Le pourriciel Genieo utilise la même technique pour accéder à la liste des extensions de Safari qui se trouve dans le Trousseau, et installer ainsi une extension baptisée Leperdvil qui affiche de la pub supplémentaire.

Pour que le logiciel malveillant puisse exploiter cette ruse, il faut toutefois qu'il soit déjà installé d'une manière ou d'une autre sur la machine, ce qui limite les risques. Mais les malandrins ne manquent pas d'imagination pour y parvenir, comme profiter d'une application inoffensive pour s'introduire en même temps (lire : µTorrent ne sera plus accompagné de pourriciels).

Par ailleurs, avoir accès au Trousseau ne signifie pas avoir accès à toutes les données qu'il renferme. Les mots de passe qui y sont stockés sont protégés par le mot de passe administrateur. Néanmoins, un développeur a démontré avec la preuve de concept Keychaindump qu'il était possible, en ayant un accès root au Mac, de lire les mots de passe des utilisateurs connectés.

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Pour tester le MTE, une nouvelle fonction de ses processeurs, Apple a créé un Rosetta « ARM »

11:00

• 0


C’est reparti pour un tour : Cloudflare (et Downdetector 🙃) ont été en panne 🆕

10:04

• 17


La gamme UniFi s’enrichit de plusieurs routeurs 5G fixes

09:57

• 7


La nouvelle Leaf de Nissan propose plus de 600 km d’autonomie théorique à 37 000 € en France

08:30

• 32


Promo : le MacBook Air M4 256 Go de retour à 874 € ! 🆕

08:30

• 1


Apple projette des sapins dessinés à l’iPad sur son QG de Battersea

08:09

• 4


Meta va couper dans le métavers et les casques Quest pour miser sur l’IA

08:05

• 19


Une hausse des prix des Mac et des iPhone est-elle inévitable ?

07:29

• 10


Chaises musicales chez Apple : Lisa Jackson et la directrice juridique officiellement sur le départ en 2026

04/12/2025 à 23:07

• 22


L’IA est un gouffre à énergie, et les modèles à raisonnement sont encore pires que les précédents

04/12/2025 à 21:45

• 123


Des clés de sécurité FIDO2 en promotion, pour différents scénarios et appareils

04/12/2025 à 18:15

• 9


Cyberpunk 2077, Strava, Pokémon TCG : Apple présente les apps de l’années 2025

04/12/2025 à 17:17

• 11


Des doutes sur le reconditionné ? 30 mois de garantie, 30 jours satisfait ou remboursé. Toujours sceptique ?

04/12/2025 à 16:20

• 0


La Russie bloque FaceTime

04/12/2025 à 15:39

• 136


N'espérez pas acheter de SSD à bon prix chez Transcend : la société ne reçoit plus de mémoire flash

04/12/2025 à 11:10

• 23


Tesla veut impressionner ses clients européens avec des démonstrations de sa conduite autonome (supervisée)

04/12/2025 à 09:31

• 106