Ouvrir le menu principal

MacGeneration

Recherche

IOHIDeous, le « cadeau » de bonne année d'un hacker à Apple

Stéphane Moussie

mardi 02 janvier 2018 à 16:09 • 37

macOS

Sur le plan de la sécurité, Apple commence la nouvelle année comme elle a terminé la précédente : mal. Un hacker a dévoilé le 31 décembre, à 23h59, une faille de sécurité 0 day affectant la plupart des versions de macOS.

Baptisée IOHIDeous, elle implique IOHIDFamily, une extension du noyau gérant l’accès aux composants matériels du Mac, et permet à un utilisateur non autorisé de lire et écrire sur le noyau. Siguza résume sa découverte ainsi : « N’importe qui devant le Mac -> système entièrement compromis. »

Enfin, pas vraiment n’importe qui car l’exploitation d’IOHIDeous n’est pas aussi simple que de taper « root » dans un champ de connexion… pour l’instant. La faille étant présentée de manière complète, des malandrins pourraient se servir de ces renseignements pour mettre au point une attaque facile à exécuter.

L’exploit décrit par Siguza fonctionne a priori sur toutes les versions de macOS (il l’a testé sur Sierra et High Sierra), à l’exception de 10.13.2. Le hacker ne sait pas si cette version est immunisée par chance ou si la faille a été dument comblée.

Mais pourquoi n’a-t-il pas averti Apple avant de révéler la faille au grand jour, comme il est de coutume de le faire ? Il déclare que si le bug bounty d’Apple incluait macOS, comprendre que si Apple rétribuait les découvreurs de failles sur Mac, il aurait informé l’équipe de sécurité de Cupertino.

Un discours très similaire à celui de Khaos Tian, un hacker qui, déçu du traitement d’une faille HomeKit qu’il avait signalée à Apple, a révélé publiquement le 24 décembre un problème de sécurité dans Messages.

Siguza se défend toutefois de vouloir (trop) nuire à la sécurité du Mac. Il assure que si IOHIDeous avait été exploitable à distance, il aurait prévenu Apple en premier. Il souligne aussi qu’il n’a pas vendu sa découverte à des organisations plus ou moins obscures alors qu’il aurait pu certainement en tirer un bon prix : « J’ai juste pensé que je pouvais finir 2017 avec un gros coup, parce que pourquoi pas. Si j’avais voulu voir le monde brûler, j’aurais écrit des ransomwares plutôt que des comptes-rendus. »

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Un clavier étendu pensé pour Mac à moins de 50 € !

26/06/2025 à 20:30

• 0


LaunchBar, Pastebot, Flighty… Les apps sherlockées par macOS et iOS 26

26/06/2025 à 20:30

• 3


Soldes : le nouveau MacBook Air M4 à 949 €, un prix record 🆕

26/06/2025 à 20:20

• 13


Soldes : le MacBook Air M2 à 749 €, son prix le plus bas 🆕

26/06/2025 à 20:16

• 5


Adieu écran bleu : après 40 ans Microsoft a décidé de le faire disparaître

26/06/2025 à 20:15

• 12


La fin du 32 bits sous Linux a le même problème que sous macOS : Steam et les jeux

26/06/2025 à 18:01

• 6


Quand Steve Jobs rêvait de ChatGPT

26/06/2025 à 16:40

• 42


Snow, un nouvel émulateur de Macintosh qui cible la fidélité

26/06/2025 à 15:37

• 7


Le PNG prend en charge le HDR, les EXIF et les images animées dans sa nouvelle version

26/06/2025 à 13:03

• 13


Apple permet de forcer une version bêta du firmware des AirPods avec macOS Tahoe et iOS 26

26/06/2025 à 11:57

• 7


Le HDMI 2.2 va permettre des téléviseurs 16K

26/06/2025 à 11:50

• 40


Disk Drill 6 recherche plus de photos et de vidéos supprimées ou perdues

26/06/2025 à 10:42

• 9


Soldes d’été 2025 : ce VPN ultra rapide pour Mac tombe avec 2 mois offerts et 82% de réduction 📍

25/06/2025 à 23:13

• 0


DMA : Apple se plaint d'« une attaque injuste » aux « impacts ahurissants » sur ses utilisateurs européens

25/06/2025 à 21:15

• 156


Lyon lance le passage au libre pour tous ses logiciels, système et serveurs compris

25/06/2025 à 20:45

• 101


Écran pliant, nouveau design : ce que Liquid Glass et iPadOS 26 préfigurent pour les futurs iPhone

25/06/2025 à 20:36

• 14