Un an après son signalement initial, une vulnérabilité dans la fonction « Masquer mon adresse e-mail » a finalement été corrigée par Apple. Il a fallu que 404 Media médiatise ce dysfonctionnement le 1er juillet pour que l’entreprise réagisse efficacement.

Apple a indiqué aujourd’hui au site d’investigation qu’un correctif avait été déployé le 3 juillet et que celui-ci éliminait complètement le problème. Il était plus que temps, car une action en justice se prépare aux États-Unis. La vulnérabilité, découverte l’année dernière par le chercheur Tyler Murphy, pouvait révéler la véritable adresse e-mail des utilisateurs derrière un alias généré par « Masquer mon adresse e-mail ».
La fonction « Masquer mon adresse e-mail » d’Apple présente une vulnérabilité
Maintenant que le problème est résolu, 404 Media détaille l’origine du bug. En l’occurrence, pour révéler l’adresse e-mail cachée derrière un alias, il suffisait d’envoyer un message à un utilisateur et que celui-ci soit rejeté comme spam.
« Nous ignorons à quelle fréquence des adresses e-mail masquées ont été divulguées dans les journaux de messagerie. Chez de nombreux grands fournisseurs de messagerie, la fuite était déclenchée par le simple rejet automatique d'un e-mail en tant que spam, même s'il s'agissait d'un message légitime. Ces e-mails n'arrivant probablement pas dans votre boîte de réception, vous ne pouvez pas consulter votre dossier de courriers indésirables pour savoir si vous avez été touché », ont déclaré Tyler Murphy et son associé Ben Weiner dans un nouveau communiqué.
Fin de l’histoire, alors ? Non. « Nous ne pensons pas que le risque pour les utilisateurs de ce service ait été totalement éliminé, déclarent les chercheurs en sécurité. Étant donné que des e-mails légitimes peuvent faire l'objet d'un rejet (bounce) — révélant ainsi votre adresse masquée — et que les journaux de transfert de courrier sont souvent conservés, nous supposons que toute adresse e-mail masquée liée à un compte créé avant le 7 juillet 2026 a pu être exposée et pourrait encore figurer dans les journaux de tiers. »
Ils ne croient pas si bien dire. La vulnérabilité a amené un développeur à examiner la sécurité de « Masquer mon adresse e-mail » et à découvrir une autre défaillance pouvant révéler l’adresse e-mail associée au compte Apple d’un utilisateur. Nous avons nous-mêmes vérifié cette nouvelle vulnérabilité hier, qui est circonscrite à l’application Mail, et l’avons signalée à Apple. Reste à voir si l’entreprise la corrigera aussi « rapidement » qu’elle l’a fait après la publication de l’article de 404 Media.
Une faille dans Mail peut laisser fuiter l'adresse de votre compte Apple… même si vous n'utilisez pas iCloud pour les e-mails













