Ouvrir le menu principal

MacGeneration

Recherche

Pwn2Own 2019 : deux grosses failles de sécurité dans Safari

Mickaël Bazoge

jeudi 21 mars 2019 à 21:30 • 7

macOS

Le concours Pwn2Own 2019 a débuté à Vancouver (Canada), et dès le premier jour deux failles ont été dévoilées touchant Safari. La première, réalisée par l’équipe Fluorocetate, permet d’échapper au « bac à sable » du navigateur au moyen de la force brute. Amat Cama et Richard Zhu, les deux petits génies de l’équipe, ont remporté une récompense de 55 000 $ pour la démonstration de cette vulnérabilité.

Phoenhex et les bidouilleurs de l’équipe qwerty.

L’autre faiblesse de Safari mise en lumière durant la compétition est le fruit du travail de phoenhex et de l’équipe qwerty. Cette fois, il s’agit d’une élévation de privilèges depuis Safari, ouvrant aux hackers une porte vers le système… et donc, d’en prendre le contrôle. Apple connaissant déjà un des bugs permettant d’exploiter cette faille, les découvreurs devront se contenter de partager 45 000 $ (un joli cadeau de consolation).

Les autres failles concernent la VirtualBox d’Oracle (par deux fois), et Workstation de VMware. En tout et pour tout, Trend Micro l’organisateur du concours a versé des récompenses d’un montant total de 240 000 $ pour ce premier jour. Tesla, Microsoft et VMware sont les partenaires de cette compétition annuelle sur trois jours. D’autres logiciels seront dans la ligne de mire des forts en thème : Firefox, Edge, et l’auto-pilote de Tesla.

Les participants ont un temps limité à 30 minutes et trois tentatives pour réaliser la démonstration de leurs failles. Trend Micro achète les failles, qui sont ensuite communiquées aux éditeurs. Apple ne manquera pas de boucher les vulnérabilités qui touchent Safari.

L'IA Mythos Preview a permis de contourner la meilleure protection matérielle d'Apple, le MIE des puces M5

17:35

• 8


Le rachat de SFR par Bouygues, Free et Orange prend du retard

17:22

• 16


Une faille permet de contourner BitLocker sous Windows 11, et ça ressemble à une porte dérobée

15:55

• 10


Les Mac Studio que vous ne pouvez pas acheter sont dans les serveurs AWS d'Amazon

12:35

• 15


Microsoft prépare des manettes capables de se connecter au cloud, sans console

11:30

• 27


Raycast 2 se prépare avec une première bêta déjà bien fournie

08:45

• 5


Sihoo Doro C300 Pro V2 : le fauteuil qui colle à vos mouvements plutôt que de les figer 📍

08:00

• 0


Codex Mobile code et pilote les Mac depuis un smartphone

07:58

• 15


Intel aurait déjà commencé la production test pour Apple

14/05/2026 à 22:00

• 23


ChatGPT dans Siri : Altman trouve le deal injuste et voudrait attaquer Apple

14/05/2026 à 21:30

• 54


La taxe sur les petits colis devait amener 400 millions sur l'année, elle se limite à 2,3 millions d'euros par mois

14/05/2026 à 19:26

• 71


Nvidia a dépassé 5,5 billions de dollars de capitalisation boursière, une première

14/05/2026 à 17:11

• 41


Apple sort Safari 26.5 pour Sequoia et Sonoma, un peu trop en retard

14/05/2026 à 14:58

• 13


Coup d’œil sur l’Active Sport Loop, le bracelet pour sportif signé Native Union

14/05/2026 à 11:35

• 1


Attention aux autorisations de macOS si vous avez de la domotique et un autre navigateur que Safari

14/05/2026 à 11:05

• 19


Sortie de veille : les apps Mac ont-elles perdu en qualité ?

14/05/2026 à 08:00

• 12