iPhone : installer un magasin alternatif via Safari peut servir à vous espionner, voire pire

Des développeurs ont montré comment le téléchargement d'un magasin alternatif via Safari sur iPhone présente des failles de sécurité permettant de pister les utilisateurs, voire d'infecter leur smartphone avec un malware.

Safari sur iPhone
Crédits : 123Rf

Décidément, l'ouverture d'iOS en Europe après l'entée en vigueur du Digital Markets Act n'est pas de tout repos. C'est la mise à jour 17.4 qui l'introduit sur les iPhone du Vieux Continent. Parmi les nouveautés, celle qui permet d'installer un autre magasin d'applications que l'App Store fait beaucoup parler d'elle. Une idée simple en apparence, mais dont la réalisation semble avoir été pensée à la va-vite si l'on en croit les découvertes des développeurs Talal Haj Bakry et Tommy Mysk. Elle concerne uniquement le navigateur Safari, même en mode de navigation privée.

Le résumé de leurs trouvailles est sans appel : “nos tests montrent qu'Apple a fourni cette fonctionnalité avec des failles de sécurité et de confidentialité catastrophiques”. En cause, la manière dont est gérée la demande d'installation d'un store alternatif. Elle repose sur l'utilisation d'un bout de programme appelé MarkertPlaceKit.

Imaginez que vous arrivez sur un site qui propose de télécharger un magasin d'appli. Vous cliquez sur un bouton qui va déclencher une requête MarkertPlaceKit. Elle interroge le serveur du store et valide son installation ou non. Le problème, c'est que n'importe quel site peut déclencher une telle requête. C'est là que les ennuis commencent.

Télécharger un magasin alternatif via Safari sur iPhone peut être dangereux

En abusant du procédé, un site visité depuis Safari sur iPhone peut envoyer l'identifiant unique créé lors de la requête MarkertPlaceKit à un magasin d'applis alternatifs. En se coordonnant avec plusieurs, ce dernier peut facilement pister l'utilisateur de site en site, ce qu'il ne devrait pas pouvoir faire.

Selon les deux développeurs, “c’est la recette parfaite pour qu’un magasin alternatif malveillant puisse pister les utilisateurs sur différents sites Web. Tout ce qu'il a à faire est d’être approuvé par Apple. L’histoire montre que le processus d’examen d’Apple est très défectueux, car de nombreuses applications frauduleuses continuent de se retrouver sur l’App Store“.

Il peut effectivement y avoir des malwares sur le magasin d'applications Apple, tout comme sur son équivalent Android. D'ailleurs, deux autres failles découvertes laissent la porte ouverte à l'infection des iPhone par un programme malveillant qui viserait à la base le processus MarkertPlaceKit ou les serveurs du store alternatif. En attendant qu'Apple corrige ces vulnérabilités, Talal Haj Bakry et Tommy Mysk recommandent d'utiliser Brave. Le navigateur intègre un système empêchant le pistage décrit ici. C'est déjà ça.

Source : Mysk.blog


Réagissez à cet article !

Demandez nos derniers articles !

Clap de fin pour les Tesla Model S et Model X, elles sont officiellement mortes

C’est la fin d’une ère chez Tesla avec l’arrêt de la production des Model S et Model X si emblématiques de la gamme. Une fois que les exemplaires actuellement en…

La première moto au monde à batterie solide entre en production, ses performances sont folles

Après des mois de doutes et de scepticisme, la première moto à batterie tout-solide de série est enfin une réalité. La Verge TS Pro sort des usines avec des chiffres…

Vous préférez les SMS aux appels ? Voici ce que cela dit de vous selon des psychologues

Pourquoi diable vous appelle-t-on alors qu’il suffirait d’un message ? Si cette pensée vous a déjà traversé l’esprit, sachez que vous n’êtes pas le seul à détester les appels (ou…

Un nouveau jeu The Last of Us en préparation ? Voilà pourquoi les fans y croient

Un post Instagram vient de remettre de l’huile sur le feu des rumeurs concernant le prochain jeu The Last of Us. Y a-t-il  un fond de vérité où est-ce seulement…

-40% sur le Sony WH-1000XM6 : la référence des casques à réduction de bruit devient enfin abordable

Le Sony WH-1000XM6, l’un des meilleurs casques à réduction de bruit voit son prix chuter de près de 40%. Il passe à 284 € au lieu de 449 € grâce…

Bon plan Xiaomi Electric Scooter Elite : cette belle chute de prix sur la trottinette ne va pas durer, vite !

Vous cherchez une trottinette qui soit à la fois puissante et endurante ? Ce bon plan est fait pour vous ! Durant le Choice Day, la Xiaomi Electric Scooter Elite…

Non, ce n’est pas un poisson d’avril : vos données sont peut-être déjà sur le dark web !

Chaque jour, des millions de données personnelles sont dérobées et revendues sur le dark web à l’insu de leurs propriétaires. Faut-il s’en inquiéter ? Oui. Mais bonne nouvelle, vous pouvez…

La première bande-annonce de Supergirl est là et elle a du chien

Environ un an après le renouveau de Superman sous la houlette de James Gunn, Supergirl va avoir droit à son propre film. La première bande-annonce est disponible. La voici. DC…

Ce rapport officiel révèle ce qui va vraiment changer quand la 2G et la 3G vont s’éteindre en France

La 2G et la 3G vont progressivement disparaître des réseaux mobiles français d’ici 2029. Pour mesurer l’impact réel de cette extinction, l’Arcep publie un rapport très attendu. Et ses conclusions…

SpaceX perd encore un satellite Starlink en orbite, voici pourquoi c’est inquiétant

Un satellite Starlink vient de se briser en orbite et a projeté des dizaines de débris dans l’espace. SpaceX assure qu’Artemis II n’est pas en danger. C’est le deuxième incident…