iPhone : des millions d’applications de l’App Store touchées par une importante faille de sécurité

CocoaPods, un gestionnaire de dépendance qui facilite le développement d’applications sur iOS a récemment été touché par une faille de sécurité, qui pourrait avoir eu des conséquences sur des millions d’applications disponibles sur iPhone.

iOS applications
Crédit : Unsplash

Un gestionnaire de dépendance comme CocoaPods permet aux développeurs qui utilisent Xcode de gérer les versions des différentes librairies ou encore leur intégration, pour des langages informatiques comme le Swift ou l’Objective-C. CocoaPods est devenu une référence pour les développeurs de logiciels, puisque ceux-ci s’appuient souvent sur du code déjà existant afin d’accélérer le développement de leurs applications.

Contrairement à ce que beaucoup pensent, iOS n’est pas immunisé contre les failles de sécurité, et celles-ci sont plutôt fréquentes. Lundi dernier, CacaoPods a annoncé avoir découvert un problème de sécurité présent dans le logiciel depuis juin 2015, soit il y a presque 6 ans. D’après la déclaration officielle, le coupable serait un paquet qui pouvait exécuter un code arbitraire sur les serveurs qui l'utilisaient. Par conséquent, il pouvait être utilisé par des personnes mal intentionnées pour remplacer des paquets existants par des virus dans des applications iOS utilisées par des millions d’utilisateurs. Pour l’instant, on ne sait pas exactement si cette faille a été exploitée durant ces 6 ans.

Signal utilise CocoaPods, mais n’a pas été affecté par la faille

Signal, l'alternative qui se veut plus sécurisée que WhatsApp et Facebook Messenger, est une des 3 millions d’applications qui utilisent CocoaPods. Interrogé à ce sujet par nos confrères de 9to5Mac, le service de messagerie basé sur la confidentialité a répondu qu’il n’avait pas été affecté par cette vulnérabilité. « En général, nous vérifions toutes nos dépendances tierces, tant au moment de leur ajout qu'au moment de leur mise à jour. Nous conservons notre propre copie de toutes ces dépendances afin de faciliter l'audit et d'éviter les changements inattendus, que vous pouvez trouver ici. De plus, nous avons effectué un audit supplémentaire après avoir entendu parler de cette vulnérabilité pour vérifier que le code de ce répertoire correspond au code des balises de toutes nos dépendances » a ajouté Signal.

À lire également : iOS 14.4 – Apple corrige 3 failles critiques via une mise à jour

L’équipe en charge du développement de Signal est expérimentée, mais ce n’est pas forcément le cas de tous les développeurs qui travaillent avec des dépendances. La faille a été corrigée au plus vite par CocoaPods côté serveur, ce qui n’entraine donc aucune action de la part de la plupart des développeurs. Cependant, les seuls développeurs qui devront eux-mêmes prendre des mesures sont ceux qui publient leurs propres paquets sur CocoaPods, puisque leurs tokens d'authentification ont été réinitialisés.

Source : 9to5Mac


Réagissez à cet article !

Demandez nos derniers articles !

The Mandalorian & Grogu : date de sortie, histoire, casting, tout ce qu’il faut savoir sur le retour de Star Wars au cinéma

Le duo le plus célèbre de la galaxie s’apprête à franchir une nouvelle étape. Après trois saisons à succès sur petit écran, Din Djarin et son apprenti Grogu font le…

Des fuites chez Samsung, un logiciel Windows piégé par un malware, c’est le récap’ de la semaine

Samsung dévoile malgré lui ses futurs smartphones pliables, un malware menace les PC Windows, Xiaomi propose de booster vos anciens téléphones, c’est le récap’ de la semaine. Cette semaine, le…

Test Honor 600 Pro : un smartphone équilibré et vraiment convaincant

Après le Honor 600, c’est au tour de sa version « Pro » de passer à la moulinette de nos tests. Plus cher et, surtout, plus ambitieux, le Honor 600 Pro reprend…

L’iPhone 18 Pro aurait une nouvelle technologie d’écran, pour quels bénéfices ?

Apple intégrerait pour la première fois des écrans de technologie LTPO+ pour ses iPhone 18 Pro, plus performants que les affichages LTPO traditionnels. Les iPhone 18 Pro et 18 Pro…

L’aide à la rédaction par IA de Gmail s’améliore, voici ce qui change

L’outil d’aide à la rédaction par IA de Gmail devient plus pertinent en prenant désormais en compte le contexte personnel de l’utilisateur. Des options de personnalisation du ton et du…

Instagram supprime le chiffrement de bout en bout, vos messages privés ne sont plus protégés

La sécurité de vos messages privés sur Instagram a pris un coup. Le réseau social vient d’annoncer la fin de la prise en charge du chiffrement de bout en bout,…

Les consoles portables sous Windows vont gagner en autonomie grâce à cette initiative de Xbox

Le projet Green Leaf de Xbox vise à réduire la consommation d’énergie des jeux afin d’améliorer l’autonomie des consoles portables tournant sous Windows. Xbox est au four et au moulin…

Le air fryer Ninja DualZone XL passe à petit prix en cumulant ces 2 offres, c’est le moment d’en profiter !

Vous cherchez un airfryer polyvalent pour cuisiner pour toute la famille ? La friteuse sans huile Ninja DualZone XL profite d’une grande capacité de 7,6 L divisée en deux zones….

Avec Android 17, l’écran d’accueil va enfin devenir plus personnalisable pour les Pixel

Google pourrait enfin laisser les utilisateurs supprimer la fameuse barre de recherche de l’écran d’accueil des Pixel dans une prochaine version d’Android 17. Le widget de barre de recherche Google…

Une fonctionnalité discrète mais très appréciée de Google Photos disparaît cet été. Elle concerne les utilisateurs qui sauvegardent leurs photos depuis un ordinateur. Google a déjà fixé les dates, et…

PC