Ouvrir le menu principal

MacGeneration

Recherche

La nuit porte conseil

Christophe Laporte

lundi 30 avril 2007 à 09:50 • 8

Objets trouvés

Dino Dai Zovi s'est fait un nom en peu de temps. Le grand gagnant du concours CanSecWest est parvenu, rappelons-le, à mettre en défaut la sécurité d'un Macintosh, en exploitant une mauvaise prise en charge du code Java par QuickTime.

Les règles de ce concours, organisé lors d'une conférence à Vancouver du 18 au 20 avril, étaient simples : deux MacBook Pro reliés à un réseau Wi-Fi, configurés par défaut et équipés de la toute dernière version de Tiger, étaient jetés aux mains des hackers. Celui qui parvenait à s'octroyer les privilèges d'un utilisateur repartait avec un MacBook Pro 15" alors que celui qui réussissait à obtenir les privilèges de superutilisateur (root) emportait un MacBook Pro 17". Pour pimenter le tout, les organisateurs avaient également décidé de mettre 10 000 $ en jeu.

Dans un premier temps, les portables n'étaient accessibles qu'à distance. Puis dans un second temps, il était possible d'utiliser Safari d'un des deux ordinateurs pour l'exposer à une attaque provenant d'un site web. C'est via cette technique que Dino Dai Zovi, et son acolyte, Shane Macaulay qui était présent physiquement à la conférence, ont réussi leur affaire.

Apprenant jeudi vers 21 h 30 que le concours n'avait été remporté par personne, Dino Dai Zovi décida de se mettre au travail. Il restait alors 24 heures au chercheur pour "accomplir sa mission". Il lui fallut cinq heures pour débusquer une faille et quatre heures pour mettre au point un dispositif permettant de l'exploiter. Le chercheur en sécurité se dit chanceux. Trouver une faille peut aussi bien prendre quelques heures que plusieurs semaines. La faille en question permet à une personne malintentionnée de s'octroyer les privilèges de l'utilisateur. C'est suffisant pour s'en prendre à vos documents par exemple. Si le compte en question possède le statut d'administrateur, il est même possible de s'attaquer aux dossiers "Applications" et "Library". Cette vulnérabilité peut également être exploitée sur un PC, selon lui, à condition qu'il dispose de QuickTime. En attendant qu'Apple réagisse, il recommande de désactiver temporairement Java.

Dans une interview donnée à Daring Fireball, Dino Dai Zovi qui se présente comme un véritable Mac User, prodigue quelques conseils à ceux qui veulent améliorer la sécurité de leur système. Parmi les recommandations, utiliser principalement un compte dépourvu des privilèges administrateur, stocker dans un trousseau vos mots de passe importants et le paramétrer de manière à ce qu'il se verrouille automatiquement au bout de cinq minutes d'inactivité ou encore faire régulièrement des sauvegardes chiffrées de vos données. Dino Dai Zovi dit ne pas utiliser un logiciel d'antivirus payant. Pour la petite histoire, Dai Zovi va empocher les 10 000 $ alors que son collègue gardera le MacBook. Cela valait bien une nuit blanche…

Soutenez MacGeneration sur Tipeee


MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Pour les retardataires : le magazine des 25 ans de MacG et son mug sont à nouveau en vente !

08:33

• 50


Google Maps affiche l’occupation des Superchargeurs en temps réel

08:32

• 1


Apple n’abandonne pas Apple Intelligence sur les Mac M1... c’était une erreur 🆕

08:14

• 54


macOS 26.2 : Edge Light, un éclairage intégré pour des appels vidéo plus flatteurs

06:30

• 12


Vos AirPods Max ne démarrent plus ? Un passage au congélateur peut leur rafraîchir les idées

06:11

• 25


iOS, iPadOS, macOS, watchOS, tvOS et visionOS 26.2 bêta 2 est de sortie pour les développeurs

12/11/2025 à 23:54

• 3


Écrans 4K et 5K pour Mac : les meilleures offres du Black Friday à ne pas rater !

12/11/2025 à 22:55

• 0


OpenAI lance GPT-5.1, annonçant un chatbot plus amical et chaleureux

12/11/2025 à 21:45

• 14


Valve annonce une console de salon et un nouveau casque VR, en vente début 2026

12/11/2025 à 21:30

• 42


Achats de Noël : les retours de l’Apple Store prolongés jusqu’au 8 janvier 2026

12/11/2025 à 18:52

• 2


30 ans plus tard, le Motorola 68060 fonctionne enfin dans un Macintosh

12/11/2025 à 15:25

• 15


Rapatriez votre cloud en Europe avec Proton ! 200 Go pour 1,99 € par mois

12/11/2025 à 13:32

• 0


macOS Tahoe : des problèmes de sauvegarde Time Machine sur des NAS

12/11/2025 à 12:33

• 30


Minisforum lance son premier PC ARM, qui ne concurrence pas le Mac mini

12/11/2025 à 11:55

• 13


Le gestionnaire de paquets Homebrew 5 prend officiellement en charge macOS 26

12/11/2025 à 11:37

• 6


Aqara FP300 : le premier détecteur de présence sur pile pour Matter est disponible à 42,5 € en promo

12/11/2025 à 09:14

• 17