iPhone : des millions d’applications de l’App Store touchées par une importante faille de sécurité

CocoaPods, un gestionnaire de dépendance qui facilite le développement d’applications sur iOS a récemment été touché par une faille de sécurité, qui pourrait avoir eu des conséquences sur des millions d’applications disponibles sur iPhone.

iOS applications
Crédit : Unsplash

Un gestionnaire de dépendance comme CocoaPods permet aux développeurs qui utilisent Xcode de gérer les versions des différentes librairies ou encore leur intégration, pour des langages informatiques comme le Swift ou l’Objective-C. CocoaPods est devenu une référence pour les développeurs de logiciels, puisque ceux-ci s’appuient souvent sur du code déjà existant afin d’accélérer le développement de leurs applications.

Contrairement à ce que beaucoup pensent, iOS n’est pas immunisé contre les failles de sécurité, et celles-ci sont plutôt fréquentes. Lundi dernier, CacaoPods a annoncé avoir découvert un problème de sécurité présent dans le logiciel depuis juin 2015, soit il y a presque 6 ans. D’après la déclaration officielle, le coupable serait un paquet qui pouvait exécuter un code arbitraire sur les serveurs qui l’utilisaient. Par conséquent, il pouvait être utilisé par des personnes mal intentionnées pour remplacer des paquets existants par des virus dans des applications iOS utilisées par des millions d’utilisateurs. Pour l’instant, on ne sait pas exactement si cette faille a été exploitée durant ces 6 ans.

Signal utilise CocoaPods, mais n’a pas été affecté par la faille

Signal, l’alternative qui se veut plus sécurisée que WhatsApp et Facebook Messenger, est une des 3 millions d’applications qui utilisent CocoaPods. Interrogé à ce sujet par nos confrères de 9to5Mac, le service de messagerie basé sur la confidentialité a répondu qu’il n’avait pas été affecté par cette vulnérabilité. « En général, nous vérifions toutes nos dépendances tierces, tant au moment de leur ajout qu’au moment de leur mise à jour. Nous conservons notre propre copie de toutes ces dépendances afin de faciliter l’audit et d’éviter les changements inattendus, que vous pouvez trouver ici. De plus, nous avons effectué un audit supplémentaire après avoir entendu parler de cette vulnérabilité pour vérifier que le code de ce répertoire correspond au code des balises de toutes nos dépendances » a ajouté Signal.

À lire également : iOS 14.4 – Apple corrige 3 failles critiques via une mise à jour

L’équipe en charge du développement de Signal est expérimentée, mais ce n’est pas forcément le cas de tous les développeurs qui travaillent avec des dépendances. La faille a été corrigée au plus vite par CocoaPods côté serveur, ce qui n’entraine donc aucune action de la part de la plupart des développeurs. Cependant, les seuls développeurs qui devront eux-mêmes prendre des mesures sont ceux qui publient leurs propres paquets sur CocoaPods, puisque leurs tokens d’authentification ont été réinitialisés.

Source : 9to5Mac


Réagissez à cet article !

Demandez nos derniers articles !

Fairphone 6+ : son prix en France et sa fiche technique sont connus

Le Fairphone 6+ est le prochain mobile de la marque qui mise sur la modularité et la réparabilité pour séduire les utilisateurs. Voici ses caractéristiques et son prix. Fairphone se…

Revolut obtient enfin sa licence bancaire française, de nouveaux services arrivent

Revolut continue son ascension fulgurante. L’entreprise a validé sa licence bancaire française, lui permettant de proposer à ses clients bien plus de services. Revolut n’est plus une simple institution de…

Fuite de données chez Valve, vos informations sont compromises si vous utilisez ces produits Steam

Valve notifie ses clients européens qu’une fuite de données chez l’un de ses partenaires a compromis leurs informations personnelles. L’entreprise Valve, notamment connue pour sa plateforme gaming Steam, est en…

ASUS VivoBook 16 OLED : SSD 1 To, Intel Core 9, 24 Go de RAM, ce performant ultrabook chute à moins de 900 €, c’est une affaire !

Avec son VivoBook 16 OLED X1605, ASUS part en concurrence frontale face aux MacBook Air d’Apple. Et le moins que l’on puisse dire, c’est que la fiche de caractéristiques est…

Vous pouvez jouer à vos jeux PS Plus sur Steam Deck et Steam Machine en streaming, sans PS5

L’application Asobi Remote Play permet de streamer ses jeux PS Plus sur Steam Deck, Steam Machine et PC Linux. La diffusion est gérée par les serveurs PlayStation, il n’y a…

One UI 9.5 serait déjà en cours de développement, la première bêta pourrait sortir plus tôt que prévu sur les Galaxy S26

Il semblerait que Samsung travaille déjà sur One UI 9.5, la mise à jour qui suivra la version de la surcouche actuellement en bêta. Si la rumeur dit vrai, le…

Plus d’1 Français sur 3 utilise l’IA pour draguer sur les applications de rencontre

De plus en plus de Français confient la séduction sur les applications de rencontre à une IA. Et la plupart des utilisateurs n’assument pas. L’IA peut constituer un bon outil…

Bose SoundLink Flex II : l’enceinte portable avec son HiFi est à moins de 100 €, vite !

Bose est reconnue pour la qualité de ses appareils audio haut de gamme. Mais la marque américaine propose aussi des produits grand public à des prix beaucoup plus accessibles et…

Une phrase invisible sur une page web suffit à fausser la mémoire de votre assistant IA pendant des mois

Un assistant IA doté d’un accès au web lit chaque page dans son intégralité. Certains passages restent hors de portée du regard humain. Ces lignes finissent parfois dans sa mémoire…

Microsoft augmente le coût des licences Windows 11, le prix des PC va encore grimper

RAM, stockage, carte graphique… l’évolution du coût des composants a fait augmenter le tarif des PC ces derniers mois. Et la hausse du prix des licences Windows 11 facturées par…