iCloud est victime d’une grave faille de sécurité, Apple tente de la camoufler

Récemment, Apple a patché une importe faille de sécurité dans iCloud. Un chercheur du nom de Laxman Muthiyah a en effet repéré une vulnérabilité au niveau du système de modification de mot de passe, qu’un pirate pouvait détourner pour prendre le contrôle du compte de sa victime. L’expert affirme que la firme de Cupertino a minimisé l’ampleur du problème.

explorateur apple files

Stocker ses données en ligne peut s’avérer être une solution très pratique pour sauvegarder de l’espace disponible sur ses appareils, mais elle n’est bien entendu pas sans risque. iCloud en a fait plusieurs fois l’expérience, notamment lors de l'affaire des photos volées de célébrités, mais aussi à cause des multiples malwares qui s’en prennent aux services de cloud. Sans compter les vulnérabilités qu’Apple s’efforce de cacher aux utilisateurs.

Laxman Muthiyah, chercheur en cybersécurité, a ainsi découvert une faille de sécurité de grande ampleur impactant la fonctionnalité de modification de mot de passe. Pour permettre aux utilisateurs de regagner accès à leur compte en cas d’oubli, le service envoie un code à 6 chiffres par SMS ou par mail. Si le pirate souhaite arriver à ses fins, il doit donc connaître le numéro de téléphone ou l’adresse mail de sa victime, puis deviner le code à 6 chiffres envoyés parmi le million et quelques de possibilités.

Un pirate peut contourner les mesures de sécurité d’iCloud

La solution la plus efficace pour le pirate serait alors d’utiliser la méthode bruteforce. Apple a prévu cette éventualité et empêche toute tentative en limitant le nombre d’essais à 5. De plus, le nombre de requêtes à partir de la même adresse IP ne peut pas excéder 6. Au total, un individu malveillant aurait donc besoin de 28 000 adresses IP différentes pour « bruteforcer » le code à 6 chiffres envoyé par iCloud. Enfin, pour renforcer encore plus la sécurité de sa plateforme, Apple bloque toutes les requêtes provenant d’un service de cloud comme Amazon Web Services et Google Cloud.

Mais en réalité, comme l’a découvert Laxman Muthiyah, tous les services cloud ne sont pas bloqués, ce qui ouvre la porte aux tentatives de bruteforce. « Nous devons d’abord contourner le code à 6 chiffres du SMS puis le code à 6 chiffres reçu dans l’adresse e-mail », explique le chercheur. « Les deux contournements sont basés sur la même méthode et le même environnement, nous n’avons donc pas besoin de changer quoi que ce soit lorsque nous essayons le deuxième contournement ». Laxman souligne que même l’authentification à deux facteurs ne peut rien faire contre cette faille, bien qu’il reconnaît que « l’attaque n’est pas facile à mettre en place ».

Sur le même sujet : Windows 10 — iTunes et iCloud peuvent vous infecter avec un ransomware, mettez-les à jour !

Le chercheur a immédiatement prévenu Apple de la vulnérabilité, soit en juillet 2020. Ce n’est qu’en avril de cette année que celle-ci a été corrigée, sans que Laxman ne soit mis au courant. « Une très petite minorité de comptes était à risque, et extrêmement peu d’utilisateurs d’appareils Apple étaient vulnérables », a fini par lui dire la firme de Cupertino, ajoutant que « cette attaque ne fonctionne que contre les comptes Apple ID qui n’ont jamais été utilisés pour se connecter sur un iPhone, iPad ou Mac protégé par un mot de passe ».

Apple a minimisé la gravité de la situation

Une justification qui laisse Laxman Muthiyah de marbre. Selon lui, la faille a été patchée dès octobre 2020, soit quelques mois après son alerte. Apple affirme que la vulnérabilité au niveau de la validation du mot de passe n’a jamais existé, mais le chercheur est certain qu’une mise à jour a été effectuée après son signalement.

« S’ils l’ont corrigé après mon rapport, la vulnérabilité est devenue beaucoup plus grave que ce que je pensais initialement. En déterminant le mot de passe par bruteforce, nous serions en mesure d’identifier le bon code d’accès en différenciant les réponses. Nous pouvons donc non seulement prendre le contrôle de n’importe quel compte iCloud, mais aussi découvrir le code de l’appareil Apple qui lui est associé ».

Qu’Apple ait cherché à cacher la gravité de la faille à ses utilisateurs ou non, reste que celle-ci a disparu. Il est donc difficile de savoir si les dires de Laxman Muthiyah sont véridiques. Ce dernier affirme qu’Apple lui a offert 18 000 dollars en échange de son signalement, somme qu’il a refusé, la jugeant trop basse par rapport à l’ampleur de la vulnérabilité.

Source : SecurityWeek


Réagissez à cet article !

Demandez nos derniers articles !

Tapo P110 : -41% sur cette excellente prise connectée pendant les Soldes sur Amazon

Les Soldes d’été se terminent dans quelques jours. Alors ne passez pas à côté des dernières offres exceptionnelles. Sur Amazon, vous pouvez par exemple trouver une prise connectée de qualité…

Pas besoin de Steam Deck pour jouer à vos jeux PC où vous voulez, cette appli gratuite permet de les streamer en un clic

Certes, jouer sur PC accorde un certain nombre d’avantages, mais certainement pas celui du confort. N’importe qui préférera certainement jouer bien installé au fond de son canapé ou même de…

Tapo TC71 : la caméra de surveillance 2K est en soldes à moins de 20 €, vite !

Les vacances d’été, c’est super. Mais c’est aussi la période la plus risquée pour les cambriolages. Alors pour partir avec l’esprit tranquille, nous avons trouvé pour vous une super caméra…

Gboard : Google prépare enfin une option pour vous débarrasser du plus gros défaut de la correction automatique

Ces derniers temps, Google s’affaire à améliorer son clavier virtuel : Gboard. Si la firme teste enfin une option pour la saisie vocale réclamée depuis des années, elle prépare également une…

TikTok s’attaque aux deepfakes avec un outil qui détecte les vidéos utilisant notre visage

Pour lutter contre les deepfakes, TikTok met au point une fonctionnalité permettant aux utilisateurs de détecter les vidéos dans lesquelles apparaît leur visage. L’essor de l’IA a rendu la création…

La bande-annonce d’Avengers Doomsday est en ligne, qu’est-ce qu’on en retient ?

Disney a diffusé la première véritable bande-annonce d’Avengers Doomsday. Thor y tient une place de choix, tout comme les X-Men et les 4 Fantastiques. Après plusieurs teasers nous présentant des…

Windows 11 : la recherche de l’Explorateur de fichiers va devenir bien plus rapide

Microsoft se concentre sur les performances de Windows 11 depuis quelques mois. C’est au tour de la recherche de l’Explorateur de fichiers de devenir bien plus efficace. En début d’année,…

YouTube : le mode picture-in-picture est cassé, Google cherche une solution

Google a confirmé sur ses forums d’entraide qu’un bug frappe la version iOS de YouTube — bien que quelques utilisateurs Android soient également impactés. Ce dernier empêche l’activation du mode…

Cette héritière de la Smart fortwo passe les tests avant son arrivée au Mondial de Paris

La Smart fortwo aura bientôt une remplaçante 100 % électrique. Baptisée #2, cette citadine roule déjà camouflée sur les routes du monde entier. Elle se prépare pour une révélation très…

Vous trouvez la Steam Machine trop chère ? Attendez-vous à une nouvelle hausse des prix, prévient Valve

La crise de la RAM est encore bien loin d’être terminée et Valve craint le pire pour la suite. Voilà en essence les récentes déclarations de Yazan Aldehayyat, ingénieur chez…