Ouvrir le menu principal

MacGeneration

Recherche

Le Trousseau d'accès d'OS X n'est pas bien protégé

Stéphane Moussie

vendredi 04 septembre 2015 à 15:40 • 37

macOS

Une technique toute bête permet à une application d'accéder au Trousseau d'accès d'OS X sans la permission de l'utilisateur.

Depuis 2011, le malware DevilRobber utilise un script (réalisé en AppleScript) qui clique à la place de l'utilisateur sur le bouton OK de la boîte de dialogue demandant l'accès au Trousseau, rapporte le chercheur en sécurité noar. Comme le Trousseau n'est pas protégé par un mot de passe maître, le malware a ensuite le champ libre.

Le pourriciel Genieo utilise la même technique pour accéder à la liste des extensions de Safari qui se trouve dans le Trousseau, et installer ainsi une extension baptisée Leperdvil qui affiche de la pub supplémentaire.

Pour que le logiciel malveillant puisse exploiter cette ruse, il faut toutefois qu'il soit déjà installé d'une manière ou d'une autre sur la machine, ce qui limite les risques. Mais les malandrins ne manquent pas d'imagination pour y parvenir, comme profiter d'une application inoffensive pour s'introduire en même temps (lire : µTorrent ne sera plus accompagné de pourriciels).

Par ailleurs, avoir accès au Trousseau ne signifie pas avoir accès à toutes les données qu'il renferme. Les mots de passe qui y sont stockés sont protégés par le mot de passe administrateur. Néanmoins, un développeur a démontré avec la preuve de concept Keychaindump qu'il était possible, en ayant un accès root au Mac, de lire les mots de passe des utilisateurs connectés.

Source :

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Perplexity propose 34,5 milliards de dollars pour acquérir Chrome, qui n’est pas encore à vendre

12/08/2025 à 21:52

• 29


Les MacBook Pro M5 pourraient attendre 2026

12/08/2025 à 20:40

• 24


Netflix déploie sa toute nouvelle interface sur Apple TV

12/08/2025 à 19:31

• 40


Apple Music sur iOS 26 : les traductions et prononciations des paroles font déjà leur apparition

12/08/2025 à 19:31

• 10


Les webcams de Lenovo fonctionnent sous Linux et c'est un problème de sécurité

12/08/2025 à 18:10

• 7


Une accélération matérielle du ProRes RAW pour les PC, à travers Vulkan

12/08/2025 à 17:50

• 1


Promo : la souris MX Vertical à seulement 79,99 € avec 1 mois de Creative Cloud et 6 mois de Perplexity Pro

12/08/2025 à 16:12

• 4


Litige sur la marque : Apple Cinemas ne compte pas céder face à Cupertino

12/08/2025 à 15:57

• 39


Le tapis de bureau Logitech à 7,99 €, un des meilleurs prix

12/08/2025 à 14:08

• 19


Microsoft Office 2021 pour Mac : un atout productivité imbattable à seulement 49,99 € 📍

12/08/2025 à 13:48

• 0


GitHub perd son CEO et se fond davantage dans l’équipe CoreAI de Microsoft

12/08/2025 à 10:30

• 7


Même Apple rêve d’un MacBook sans encoche

12/08/2025 à 10:18

• 40


Le début de la fin pour le 56K aux États-Unis : AOL n'accepte bientôt plus les modems

11/08/2025 à 22:31

• 46


Une seconde RC pour macOS 15.7, qui sort un peu de nulle part

11/08/2025 à 21:25

• 6


L'IA est là et vous allez causer à votre Mac

11/08/2025 à 20:30

• 42


Déjà une bêta 6 pour iOS 26, iPadOS 26, macOS 26 Tahoe ou encore watchOS 26 et tvOS 26

11/08/2025 à 19:12

• 59