iOS : 5 failles de sécurité critiques ont été découvertes sur les iPhone

Google Project Zero vient de dévoiler 4 mises en pratiques de 5 failles critiques découvertes récemment sur iOS. Celles-ci permettent de pirater des iPhone à distance en envoyant un simple message via iMessage. Apple a été alerté du problème en amont et propose un patch de sécurité dans sa dernière mise à jour iOS 12.4. 

iPhone failles critiques

Les failles de sécurité n'existent pas que sur les smartphones Android – elles existent sur tout types d'appareils, y compris les iPhone dont le marketing d'Apple exagère souvent la sécurité. Bien sûr, en disant cela, on oublie un aspect essentiel : ce n'est pas vraiment le fait qu'il y ait des failles qui pose problème. Ce qui compte, c'est surtout qu'elles soient rapidement corrigées. Et de ce point de vue, les iPhone ont un avantage énorme sur les smartphones Android : ils reçoivent les mises à jour d'iOS immédiatement, dès que ces dernières sont disponibles. Alors que sur Android, c'est au bon vouloir des constructeurs.

Les failles de sécurité critiques touchent aussi les iPhone, mais ils sont très vite patchés…

Ce qui n'enlève rien au fait que les experts du Google Project Zero en ont trouvé une belle brochette dernièrement sur iOS. Car ce ne sont pas des petites failles : on parle de failles critiques qui permettent à un attaquant de prendre le contrôle total d'un appareil et d'ex filtrer des données, sans que l'utilisateur ne doive pour cela ouvrir quoi que ce soit. Il y a en tout cinq failles – dont une (CVE-2019-8641) reste pour le moment privée le temps que Apple achève de la patcher. Les quatre autres failles ont toutes été corrigées avant publication par les équipes d'Apple, prévenues en amont par les chercheurs de Project Zero. Toutes concernent iMessage, le protocole de messagerie propriétaire d'Apple.

La première faille (CVE-2019-8647) permet l'exécution de code arbitraire en s'attaquant au Core Data framework d'iOS – en lien avec une méthode (NSArray initWithCoder) insuffisamment sécurisée. La seconde (CVE-2019-8662), similaire, réside dans la fonctionnalité d'aperçu rapide Quicklook. La troisième (CVE-2019-8660) permet de corrompre la mémoire au travers du composant Siri du framework Core Data, qui permet de provoquer des crashes et de l'exécution de code arbitraire.

Lire également : Bluetooth BLE – une faille de sécurité permet de suivre à la trace les PC et les iPhone

Enfin, la faille CVE-2019-8646 qui réside également dans Siri et dans le Core Data framework permet à un attaquant de lire le contenu de fichiers de l'iPhone à distance sans la moindre interaction de l'utilisateur, et lui donne un accès total – non sandboxé – à l'appareil. Google a mis en ligne des “preuves de concepts” (autrement dit des démonstrations) de ces failles de sécurité ce qui facilite la tâche de pirates éventuels. Néanmoins comme on vous le disait plus haut, le fait qu'une mise à jour ait déjà été poussé sur tout le parc des iPhone concernés réduit d'autant le risque. Une manière de souligner, si cela était nécessaire, l'intérêt d'accélérer la livraison des mises à jour dans l'écosystème Android.

Source : The Hacker News


Réagissez à cet article !

Demandez nos derniers articles !

La mise à jour iOS 26.5 arrive bientôt sur votre iPhone, mais à quelle date ?

Apple a déjà bien avancé sur le développement de la mise à jour iOS 26.5, voici quand vous pouvez espérer recevoir cette version sur votre iPhone. Apple a lancé la…

Tesla n’a jamais eu autant de voitures invendues, une baisse des prix en vue ?

Tesla n’a jamais accumulé autant de voitures invendues qu’au premier trimestre 2026. La production a largement dépassé les livraisons, laissant plus de 50 000 véhicules sans preneur. La marque pourrait…

Nothing Phone (3a) : le smartphone est bradé à petit prix, mais ça ne va pas durer !

Le Nothing Phone (3a) est l’un des smartphones du moment avec le meilleur rapport qualité-prix. C’est d’autant plus vrai en ce moment puisqu’il est à prix cassé sur AliExpress. Vous…

Google Home ouvre enfin ses portes aux comptes Workspace, mais pas sans un avertissement : voici ce qui change

Les détenteurs d’un compte Workspace voient depuis longtemps leur usage de Google Home extrêmement restreint. Pour remédier à la situation, la firme de Mountain View met à jour son application…

Le airfryer Ninja Foodi FLEX 7-en-1 passe à prix cassé, c’est le moment d’en profiter !

Vous cherchez un airfryer avec une grande capacité pour cuisiner pour toute la famille ? La Ninja Foodi Flex dispose d’un grand bac de 10,4 litres et vous permet de…

À moins de 220 €, le Redmi Note 15 Pro 5G est une affaire en or

Le Redmi Note 15 Pro 5G , l’un des milieux de gamme les plus complets du moment est à moitié prix. Grâce à une double réduction, il passe à 217…

Crise de la RAM : voici à quel point les prix des smartphones haut de gamme vont s’envoler

Les prix de la RAM et du stockage ne cessent de décoller. Si les fabricants de smartphones tentent de contenir leurs tarifs finaux, l’augmentation est inévitable. Des chiffres concrets permettent…

Poco F7 5G : puissant processeur et grosse autonomie pour moins de 250 €

Equipé d’un puissant processeur Snapdragon 8s Gen 4 et d’une batterie de 6500 mAh, le POCO F7 5G voit son prix chuter sous la barre des 250 €. Pour ces…

Oppo Find X9 Ultra : son énorme îlot photo se dévoile en images

Les fuites continuent pour le smartphone haut de gamme Oppo Fin X9 Ultra. De nouvelles photos montrent son dos et son îlot photo en détail. On en profite pour faire…

Google Vids : la dernière mise à jour rend la génération de vidéos IA pour tous encore plus facile et utile

Alors qu’OpenAI a récemment annoncé l’abandon de son application Sora, la dernière mise à jour de Google Vids marque un tournant dans la démocratisation de la génération de vidéos par…

IA