iPhone : des millions d’applications de l’App Store touchées par une importante faille de sécurité

CocoaPods, un gestionnaire de dépendance qui facilite le développement d’applications sur iOS a récemment été touché par une faille de sécurité, qui pourrait avoir eu des conséquences sur des millions d’applications disponibles sur iPhone.

iOS applications
Crédit : Unsplash

Un gestionnaire de dépendance comme CocoaPods permet aux développeurs qui utilisent Xcode de gérer les versions des différentes librairies ou encore leur intégration, pour des langages informatiques comme le Swift ou l’Objective-C. CocoaPods est devenu une référence pour les développeurs de logiciels, puisque ceux-ci s’appuient souvent sur du code déjà existant afin d’accélérer le développement de leurs applications.

Contrairement à ce que beaucoup pensent, iOS n’est pas immunisé contre les failles de sécurité, et celles-ci sont plutôt fréquentes. Lundi dernier, CacaoPods a annoncé avoir découvert un problème de sécurité présent dans le logiciel depuis juin 2015, soit il y a presque 6 ans. D’après la déclaration officielle, le coupable serait un paquet qui pouvait exécuter un code arbitraire sur les serveurs qui l’utilisaient. Par conséquent, il pouvait être utilisé par des personnes mal intentionnées pour remplacer des paquets existants par des virus dans des applications iOS utilisées par des millions d’utilisateurs. Pour l’instant, on ne sait pas exactement si cette faille a été exploitée durant ces 6 ans.

Signal utilise CocoaPods, mais n’a pas été affecté par la faille

Signal, l’alternative qui se veut plus sécurisée que WhatsApp et Facebook Messenger, est une des 3 millions d’applications qui utilisent CocoaPods. Interrogé à ce sujet par nos confrères de 9to5Mac, le service de messagerie basé sur la confidentialité a répondu qu’il n’avait pas été affecté par cette vulnérabilité. « En général, nous vérifions toutes nos dépendances tierces, tant au moment de leur ajout qu’au moment de leur mise à jour. Nous conservons notre propre copie de toutes ces dépendances afin de faciliter l’audit et d’éviter les changements inattendus, que vous pouvez trouver ici. De plus, nous avons effectué un audit supplémentaire après avoir entendu parler de cette vulnérabilité pour vérifier que le code de ce répertoire correspond au code des balises de toutes nos dépendances » a ajouté Signal.

À lire également : iOS 14.4 – Apple corrige 3 failles critiques via une mise à jour

L’équipe en charge du développement de Signal est expérimentée, mais ce n’est pas forcément le cas de tous les développeurs qui travaillent avec des dépendances. La faille a été corrigée au plus vite par CocoaPods côté serveur, ce qui n’entraine donc aucune action de la part de la plupart des développeurs. Cependant, les seuls développeurs qui devront eux-mêmes prendre des mesures sont ceux qui publient leurs propres paquets sur CocoaPods, puisque leurs tokens d’authentification ont été réinitialisés.

Source : 9to5Mac


Réagissez à cet article !

Demandez nos derniers articles !

Volkswagen ouvre une salle de jeux dans ses voitures, mais garde la porte derrière un péage

Les longues attentes en voiture changent de visage chez Volkswagen. Le constructeur allemand transforme l’écran de bord de plusieurs modèles 2027 en console de salon. Ces parties finiront pourtant par…

L’application Téléphone de Google ferait marche arrière sur ce choix qui agace ses utilisateurs

Depuis sa refonte visuelle, l’application Téléphone de Google oblige à passer par un menu caché pour joindre ses proches. Le code d’une version bêta annonce la fin de cette contrainte….

Approcher sa carte bancaire d’une manette PlayStation pour payer, Sony y pense

Sony a déposé un brevet détaillant comment les manettes PlayStation pourraient intégrer la technologie NFC. De quoi accélérer les paiements d’un jeu ou d’un DLC depuis sa console, entre autres…

Adieu les PC Copilot+ : Microsoft continue d’atténuer la présence de son IA… en apparence

Les PC Surface de 2026 ne portent pas l’appellation Copilot+, contrairement aux modèles de 2024 et 2025. C’est un choix délibéré de Microsoft qui souhaite apparemment abandonner la marque. 2024….

Google Messages améliore enfin sa fonctionnalité de copie, fini le casse-tête

Après des mois de test, Google déploie enfin son nouveau système de copie dans Messages, qui permet de sélectionner uniquement une partie d’un texte. Jusqu’à maintenant, il fallait se contenter…

Cette fonction d’Android qui veillait sur vos trajets à pied vivrait ses derniers mois

Le Bien-être numérique d’Android regroupe depuis des années des outils destinés à limiter le temps passé sur smartphone. Google semble pourtant décidé à en retirer un, apparu en 2021 et…

Netflix se fait incendier pour avoir recréé la voix de cet acteur légendaire avec l’IA

Les critiques ne sont pas tendres avec le jeu de télé-réalité Le ticket d’or de Willy Wonka, signé Netflix. En cause notamment : la voix IA de Gene Wilder qui…

Vous possédez un smartphone Pixel ? Google pourrait bien vous offrir un an supplémentaire à son abonnement IA

C’est un geste d’une extrême générosité de la part de Google qu’ont découvert plusieurs utilisateurs de smartphone Pixel… ou simplement un glitch dans le système. En effet, ils sont plusieurs…

GrapheneOS : on connaît enfin l’identité du premier smartphone non-Pixel compatible avec la ROM custom Android

GrapheneOS était jusqu’à présent une exclusivité Pixel. Mais ce monopole va désormais prendre fin. Les développeurs de cette ROM custom Android axée sur la sécurité avaient annoncé leur partenariat avec…

Google Photos gagne un outil précieux pour cacher les informations sensibles de vos captures

Google Photos poursuit sa transformation à coups de fonctions dopées à l’intelligence artificielle. La firme de Mountain View vient d’annoncer cinq ajouts pour son application, dont plusieurs se déploient déjà…