Ouvrir le menu principal

MacGeneration

Recherche

La nuit porte conseil

Christophe Laporte

lundi 30 avril 2007 à 09:50 • 8

Objets trouvés

Dino Dai Zovi s'est fait un nom en peu de temps. Le grand gagnant du concours CanSecWest est parvenu, rappelons-le, à mettre en défaut la sécurité d'un Macintosh, en exploitant une mauvaise prise en charge du code Java par QuickTime.

Les règles de ce concours, organisé lors d'une conférence à Vancouver du 18 au 20 avril, étaient simples : deux MacBook Pro reliés à un réseau Wi-Fi, configurés par défaut et équipés de la toute dernière version de Tiger, étaient jetés aux mains des hackers. Celui qui parvenait à s'octroyer les privilèges d'un utilisateur repartait avec un MacBook Pro 15" alors que celui qui réussissait à obtenir les privilèges de superutilisateur (root) emportait un MacBook Pro 17". Pour pimenter le tout, les organisateurs avaient également décidé de mettre 10 000 $ en jeu.

Dans un premier temps, les portables n'étaient accessibles qu'à distance. Puis dans un second temps, il était possible d'utiliser Safari d'un des deux ordinateurs pour l'exposer à une attaque provenant d'un site web. C'est via cette technique que Dino Dai Zovi, et son acolyte, Shane Macaulay qui était présent physiquement à la conférence, ont réussi leur affaire.

Apprenant jeudi vers 21 h 30 que le concours n'avait été remporté par personne, Dino Dai Zovi décida de se mettre au travail. Il restait alors 24 heures au chercheur pour "accomplir sa mission". Il lui fallut cinq heures pour débusquer une faille et quatre heures pour mettre au point un dispositif permettant de l'exploiter. Le chercheur en sécurité se dit chanceux. Trouver une faille peut aussi bien prendre quelques heures que plusieurs semaines. La faille en question permet à une personne malintentionnée de s'octroyer les privilèges de l'utilisateur. C'est suffisant pour s'en prendre à vos documents par exemple. Si le compte en question possède le statut d'administrateur, il est même possible de s'attaquer aux dossiers "Applications" et "Library". Cette vulnérabilité peut également être exploitée sur un PC, selon lui, à condition qu'il dispose de QuickTime. En attendant qu'Apple réagisse, il recommande de désactiver temporairement Java.

Dans une interview donnée à Daring Fireball, Dino Dai Zovi qui se présente comme un véritable Mac User, prodigue quelques conseils à ceux qui veulent améliorer la sécurité de leur système. Parmi les recommandations, utiliser principalement un compte dépourvu des privilèges administrateur, stocker dans un trousseau vos mots de passe importants et le paramétrer de manière à ce qu'il se verrouille automatiquement au bout de cinq minutes d'inactivité ou encore faire régulièrement des sauvegardes chiffrées de vos données. Dino Dai Zovi dit ne pas utiliser un logiciel d'antivirus payant. Pour la petite histoire, Dai Zovi va empocher les 10 000 $ alors que son collègue gardera le MacBook. Cela valait bien une nuit blanche…

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Aperçu du Pixel 10 Pro : plus que jamais l’iPhone d’Android

27/08/2025 à 21:33

• 29


Compatible Apple Maison, l’aspirateur Roborock Saros 10 en promo à son prix le plus bas

27/08/2025 à 21:33

• 17


Après la mort d’un ado de 16 ans, OpenAI cherche des garde-fous efficaces sur fond de procès

27/08/2025 à 21:30

• 26


my kSuite : une alternative gratuite, souveraine et suisse à Google et Microsoft (et à -80 % si besoin de plus) 📍

27/08/2025 à 21:07

• 0


OpenAI et Anthropic se sont testés l’un et l’autre cet été, pour améliorer la sécurité

27/08/2025 à 20:15

• 4


Le gestionnaire de notes Tot passe la deuxième avec de nombreuses nouveautés

27/08/2025 à 17:49

• 10


Promo : le MacBook Air M3 15" à seulement 1 019 € !

27/08/2025 à 15:44

• 0


La future Ioniq 3 de Hyundai pourrait être la première voiture à un prix normal avec CarPlay Ultra

27/08/2025 à 15:26

• 52


Trump menace de sanctionner les pays imposant leurs règles aux géants américains de la tech

27/08/2025 à 14:35

• 195


Pourquoi la politique d'acquisition d'Apple ressemble davantage à celle de l'AJ Auxerre qu'à celle de Manchester City

27/08/2025 à 13:00

• 35


Astuce : obtenir plus d’informations sur le Bluetooth dans les Réglages Système de macOS

27/08/2025 à 12:20

• 10


Framework commercialise un chargeur USB-C de 240 W pour son ordinateur portable

27/08/2025 à 10:25

• 3


Promo : la lampe pour écran de Razer à 100 € au lieu de 150

27/08/2025 à 08:07

• 1


Accessoires pour MacBook en 2025 : notre sélection pour protéger, recharger et accompagner votre ordinateur

26/08/2025 à 22:30

• 8


Refurb : des Mac Studio 2025 à partir de 2 100 €

26/08/2025 à 20:48

• 7


Tim Cook partage la bande-son énergique de la conférence iPhone 17

26/08/2025 à 18:28

• 13