Ouvrir le menu principal

MacGeneration

Recherche

IOHIDeous, le « cadeau » de bonne année d'un hacker à Apple

Stéphane Moussie

mardi 02 janvier 2018 à 16:09 • 37

macOS

Sur le plan de la sécurité, Apple commence la nouvelle année comme elle a terminé la précédente : mal. Un hacker a dévoilé le 31 décembre, à 23h59, une faille de sécurité 0 day affectant la plupart des versions de macOS.

Baptisée IOHIDeous, elle implique IOHIDFamily, une extension du noyau gérant l’accès aux composants matériels du Mac, et permet à un utilisateur non autorisé de lire et écrire sur le noyau. Siguza résume sa découverte ainsi : « N’importe qui devant le Mac -> système entièrement compromis. »

Enfin, pas vraiment n’importe qui car l’exploitation d’IOHIDeous n’est pas aussi simple que de taper « root » dans un champ de connexion… pour l’instant. La faille étant présentée de manière complète, des malandrins pourraient se servir de ces renseignements pour mettre au point une attaque facile à exécuter.

L’exploit décrit par Siguza fonctionne a priori sur toutes les versions de macOS (il l’a testé sur Sierra et High Sierra), à l’exception de 10.13.2. Le hacker ne sait pas si cette version est immunisée par chance ou si la faille a été dument comblée.

Mais pourquoi n’a-t-il pas averti Apple avant de révéler la faille au grand jour, comme il est de coutume de le faire ? Il déclare que si le bug bounty d’Apple incluait macOS, comprendre que si Apple rétribuait les découvreurs de failles sur Mac, il aurait informé l’équipe de sécurité de Cupertino.

Un discours très similaire à celui de Khaos Tian, un hacker qui, déçu du traitement d’une faille HomeKit qu’il avait signalée à Apple, a révélé publiquement le 24 décembre un problème de sécurité dans Messages.

Siguza se défend toutefois de vouloir (trop) nuire à la sécurité du Mac. Il assure que si IOHIDeous avait été exploitable à distance, il aurait prévenu Apple en premier. Il souligne aussi qu’il n’a pas vendu sa découverte à des organisations plus ou moins obscures alors qu’il aurait pu certainement en tirer un bon prix : « J’ai juste pensé que je pouvais finir 2017 avec un gros coup, parce que pourquoi pas. Si j’avais voulu voir le monde brûler, j’aurais écrit des ransomwares plutôt que des comptes-rendus. »

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Apple, le grand retour : 2025 finit bien mieux qu’elle n’avait commencé

30/10/2025 à 22:57

• 13


Le support auto pour iPhone qui aimante vos trajets

30/10/2025 à 22:22

• 0


Meta perd plus de 200 milliards de valorisation boursière, suite aux doutes sur ses investissements dans l’IA

30/10/2025 à 21:45

• 35


Prosser vs Apple : l’intermédiaire nie avoir prémédité la fuite de l’interface d’iOS 26

30/10/2025 à 21:30

• 1


Comme Microsoft, Google va rouvrir une centrale nucléaire pour ses data-centers

30/10/2025 à 21:00

• 17


La suite Affinity devient totalement gratuite, mais fait payer l'accès à l'IA

30/10/2025 à 19:24

• 51


Promo : un iPhone 16 à 683 € au lieu de 869 sur Amazon Italie

30/10/2025 à 18:38

• 13


N'achetez pas un adaptateur secteur USB sur Temu ou Shein, ils sont dangereux

30/10/2025 à 18:02

• 63


Les États-Unis et la Chine annoncent une trève d’un an dans la guerre des droits de douane

30/10/2025 à 16:34

• 43


Un résumé de l'évolution des fréquences des puces Apple, de la puce M1 au 4,6 GHz de la puce M5

30/10/2025 à 13:15

• 26


J’ai passé une semaine avec ChatGPT Atlas en guise de navigateur principal

30/10/2025 à 12:30

• 23


Télétravail : Teams va bientôt indiquer précisément où se trouvent vos collègues

30/10/2025 à 11:44

• 59


Bon plan : le MacBook Air M4 avec 24 Go de RAM et SSD 512 Go à 1 347 €

30/10/2025 à 11:44

• 8


Un nouveau navigateur de plus débarque en bêta : Samsung Internet Browser

30/10/2025 à 11:00

• 16


Aux prises avec le DMA, Apple renforce encore son lobbying auprès de l’Union européenne

30/10/2025 à 10:38

• 12


Test du Fire TV Stick 4K Select sous Vega OS : l'abandon d'Android n'amène que des défauts

30/10/2025 à 09:37

• 9