Mac : une faille critique de macOS donne un accès root aux pirates

Une faille critique de sécurité est présente sur tous les Macs, même les plus récents. Celle-ci se trouve au niveau de la commande sudo, qui donne un accès administrateur à son utilisateur, et concerne également les machines sous Linux. En l’exploitant, un hacker peut donc prendre entièrement le contrôle de l’ordinateur.

Macbook hacking
Crédits : Unsplash

La commande sudo est bien connue des utilisateurs Linux. Elle permet en effet de gagner un accès administrateur sur l’ordinateur et, par conséquent, d’effectuer de nombreuses opérations pour modifier le système en profondeur. Mais les appareils sous Unix ne sont pas les seuls à mettre à disposition cette commande, puisque les ordinateurs équipés de macOS l’utilisent également. Ce qui veut donc dire que si une faille dans la commande elle-même existe, les propriétaires de Macs seront eux aussi concernés.

C’est justement le cas d’une faille découverte la semaine dernière par les chercheurs en sécurité de Qualys, qu’ils ont baptisée CVE-2021-3156. Ces derniers ont en premier lieu inspecté les systèmes Linux, et particulièrement les distributions Ubuntu, Debian et Fedora. Aujourd’hui, ils déclarent que la faille concerne également tous les Macs, même les plus récents ayant fait la mise à jour vers macOS Big Sur. Et il y a de quoi s’inquiéter : un hacker peut en théorie déclencher un “dépassement de tas” en modifiant les variables d’origine de la commande, et ainsi gagner un accès administrateur au système.

À lire également – Google publie une liste de failles qui touchent tous les Macs, iPhone, iPad, Apple TV et Apple Watch

Une faille met en danger tous les Macs

On est donc loin de ce bug agaçant bloque les utilisateurs sur l’écran de veille. En prenant possession de tous les droits sur le Mac de leur victime, les hackers pourront sans problème installer un malware, récupérer des données sensibles voir rendre complètement hors de contrôle l’ordinateur. Les chercheurs de Qualys expliquent que, pour ce faire, il n’a qu’à accéder aux commandes en faisant télécharger une application malveillante, ou en forçant le passage sur des systèmes peu sécurisés.

Pour l’heure, les différents patchs déployés par Apple ne peuvent rien contre cette faille importante. Les chercheurs ont indiqué avoir informé la firme du problème. Cette dernière n’a pas souhaité commenter. Mais il est fort à parier qu’elle trouvera rapidement une solution, comme elle le fait souvent lorsqu’une faille de sécurité est dévoilée au grand jour. Cela a notamment été le cas pour la dernière mise à jour d’iOS 14.4 qui a corrigé trois problèmes de sécurité.

Source : ZDNet


Réagissez à cet article !

Demandez nos derniers articles !

L’intégration de Keep dans Google Messages est une réussite, voici comment l’utiliser

Google Messages permet désormais de partager et de modifier des listes Google Keep sans quitter l’application, une fonctionnalité bien utile qu’on gagne à découvrir. La dernière mise à jour Android…

Une IA de Google analysera votre visage et votre âge si vous activez cette option

Google multiplie les solutions pour éviter à ses utilisateurs de perdre l’accès à leur compte. Un bandeau sur sa page d’accueil les invite désormais à enregistrer un selfie vidéo en…

Samsung déploie la mise à jour One UI 9 sur les Galaxy S26, S26+ et S26 Ultra

La version stable de la mise à jour One UI 9 est disponible sur les Galaxy S26, S26+ et S26 Ultra, annonce Samsung. Elle permet aux trois modèles de smartphones…

600 € de réduction sur le Galaxy Z Fold 8 : Samsung vous offre en plus ses Buds 4 Pro

Samsung propose une avalanche de réductions sur les Galaxy Z Fold 8 et Z Fold 8 Ultra. Jusqu’à 600 € de réduction immédiate et une paire de Galaxy Buds 4…

La PS5 a droit à une grosse mise à jour, entre amélioration des performances et nouvelles fonctionnalités

Sony vient de déployer une nouvelle version du firmware de la PS5 qui apporte son lot de nouveautés. Au programme, entre autres, une amélioration du PSSR sur le modèle Pro…

Mots de passe, cookies, frappes au clavier… cette extension pirate Chrome et Edge sans que vous l’ayez installée

Les extensions de navigateur figurent parmi les armes favorites des cybercriminels. Baptisé Kremlin, un malware va plus loin en forçant Chrome et Edge à charger une extension espionne à l’insu…

Flou d’arrière-plan en 4K, filtres façon film… Vivo prépare un smartphone pensé pour les créateurs

Vivo a commencé à dévoiler son prochain smartphone milieu de gamme en Inde. Le V80 se montre déjà dans un coloris orange, avec un module photo signé Zeiss. Selon plusieurs…

Offres d’automne : stockez votre énergie solaire avec Zendure SolarFlow avant l’arrivée du froid

Entre un tarif de rachat du surplus solaire qui s’effondre et une facture d’électricité qui grimpe, le stockage devient la solution la plus rentable pour les foyers équipés. Zendure en…

Microsoft annonce un événement le 7 octobre 2026, mais pour présenter quoi ?

Microsoft vous demande de bloquer la date du 7 octobre 2026. La firme tiendra une conférence où l’on attend plusieurs annonces. Lesquelles ? On fait le point sur les plus…

Le DJI Neo 2 passe à 177 € : drone seul, Fly More Combo, c’est vous qui choisissez

Le DJI Neo 2 est en promotion avec plusieurs options au choix. Le drone est disponible à partir de 177 € au lieu de 239 €, avec la possibilité d’opter…