iOS : 5 failles de sécurité critiques ont été découvertes sur les iPhone

Google Project Zero vient de dévoiler 4 mises en pratiques de 5 failles critiques découvertes récemment sur iOS. Celles-ci permettent de pirater des iPhone à distance en envoyant un simple message via iMessage. Apple a été alerté du problème en amont et propose un patch de sécurité dans sa dernière mise à jour iOS 12.4. 

iPhone failles critiques

Les failles de sécurité n’existent pas que sur les smartphones Android – elles existent sur tout types d’appareils, y compris les iPhone dont le marketing d’Apple exagère souvent la sécurité. Bien sûr, en disant cela, on oublie un aspect essentiel : ce n’est pas vraiment le fait qu’il y ait des failles qui pose problème. Ce qui compte, c’est surtout qu’elles soient rapidement corrigées. Et de ce point de vue, les iPhone ont un avantage énorme sur les smartphones Android : ils reçoivent les mises à jour d’iOS immédiatement, dès que ces dernières sont disponibles. Alors que sur Android, c’est au bon vouloir des constructeurs.

Les failles de sécurité critiques touchent aussi les iPhone, mais ils sont très vite patchés…

Ce qui n’enlève rien au fait que les experts du Google Project Zero en ont trouvé une belle brochette dernièrement sur iOS. Car ce ne sont pas des petites failles : on parle de failles critiques qui permettent à un attaquant de prendre le contrôle total d’un appareil et d’ex filtrer des données, sans que l’utilisateur ne doive pour cela ouvrir quoi que ce soit. Il y a en tout cinq failles – dont une (CVE-2019-8641) reste pour le moment privée le temps que Apple achève de la patcher. Les quatre autres failles ont toutes été corrigées avant publication par les équipes d’Apple, prévenues en amont par les chercheurs de Project Zero. Toutes concernent iMessage, le protocole de messagerie propriétaire d’Apple.

La première faille (CVE-2019-8647) permet l’exécution de code arbitraire en s’attaquant au Core Data framework d’iOS – en lien avec une méthode (NSArray initWithCoder) insuffisamment sécurisée. La seconde (CVE-2019-8662), similaire, réside dans la fonctionnalité d’aperçu rapide Quicklook. La troisième (CVE-2019-8660) permet de corrompre la mémoire au travers du composant Siri du framework Core Data, qui permet de provoquer des crashes et de l’exécution de code arbitraire.

Lire également : Bluetooth BLE – une faille de sécurité permet de suivre à la trace les PC et les iPhone

Enfin, la faille CVE-2019-8646 qui réside également dans Siri et dans le Core Data framework permet à un attaquant de lire le contenu de fichiers de l’iPhone à distance sans la moindre interaction de l’utilisateur, et lui donne un accès total – non sandboxé – à l’appareil. Google a mis en ligne des “preuves de concepts” (autrement dit des démonstrations) de ces failles de sécurité ce qui facilite la tâche de pirates éventuels. Néanmoins comme on vous le disait plus haut, le fait qu’une mise à jour ait déjà été poussé sur tout le parc des iPhone concernés réduit d’autant le risque. Une manière de souligner, si cela était nécessaire, l’intérêt d’accélérer la livraison des mises à jour dans l’écosystème Android.

Source : The Hacker News


Réagissez à cet article !

Demandez nos derniers articles !

Le mode Internet Explorer de Microsoft Edge va disparaître

Microsoft rappelle que le mode Internet Explorer (IE) de son navigateur Edge ne sera bientôt plus supporté. Certains sites web en ont encore besoin pour fonctionner correctement. Microsoft a débranché…

Les utilisateurs d’iPhone saturent face à ces publicités d’Apple impossibles à chasser

Apple a longtemps soigné l’image d’un iPhone épuré, loin des sollicitations commerciales. Depuis quelques jours, de nombreux utilisateurs constatent pourtant l’inverse dans l’application Réglages. Certaines bannières refusent obstinément de disparaître….

Nothing Phone (3) : près de 50% de réduction sur l’excellent smartphone, il passe à prix sacrifié !

Alors qu’il était affiché à 849 € à sa sortie, le puissant Nothing Phone (3) est actuellement bradé sur Amazon. Grâce à une baisse de prix conséquente de 385 €,…

Tesla a un souci d’itinéraire avec son Cybercab, ce passager l’a découvert à ses dépens

Depuis début septembre, le Cybercab de Tesla transporte des passagers dans les rues d’Austin sans volant ni pédales. Un habitant a voulu l’essayer pour un trajet de quelques minutes seulement….

One UI 9 : vous devrez finalement attendre un peu plus longtemps que prévu pour installer la mise à jour

Mauvaise nouvelle pour les utilisateurs de Galaxy S26, Galaxy S25 et Galaxy Z Fold 7/ Flip 7. Samsung a discrètement modifié la date de déploiement officielle de One UI 9…

Galaxy S27 : on sait combien de RAM les prochains flagships de Samsung embarqueront et on a peur pour noter portefeuille

Une récente fuite a dévoilé la quantité de RAM et de stockage qui devrait être disponible sur les Galaxy S27. Si la rumeur dit vrai, deux choses devraient augmenter significativement…

iOS 27 : votre iPhone pourra se verrouiller automatiquement en cas de vol à l’arraché

La bêta 2 d’iOS 27.2 donne des indices quant à une nouvelle fonction permettant le verrouillage automatique de l’iPhone lorsque le système détecte qu’il a été arraché des mains de…

GTA 5 : attention au soi-disant mod DLSS 5, il peut brûler votre carte graphique !

Depuis quelques jours, un mod peu recommandable du DLSS 5 circule sur le web. En voulant le tester sur GTA 5, un utilisateur a eu la très mauvaise surprise de…

TCL 55P89K : cette TV QLED de 55 pouces avec une dalle 144 Hz est à moins de 400 €

La TCL P89K de 55 pouces est disponible à 399,90 € chez E.Leclerc, soit 200 € de moins que son prix conseillé. Un tarif intéressant pour ce téléviseur polyvalent qui…

Google Messages s’apprête à faire peau neuve et à introduire une expérience de recherche repensée

La firme de Mountain View prépare une refonte de Google Messages. L’épinglage des conversations n’est pas le seul domaine concerné au sein de la célèbre application de messagerie : l’expérience de…