iOS 7 : démo en vidéo d'une faille avec Localiser mon iPhone

Florian Innocente |

Une vidéo fait la démonstration d'une possible faiblesse d'iOS 7 permettant de supprimer un compte iCloud sans avoir besoin de s'identifier au préalable. Après cela, le téléphone, éventuellement entre les mains d'un malandrin, peut être restauré. Normalement, iOS 7 empêche une telle manipulation en obligeant à désactiver l'option Localiser mon iPhone. Mais pour cela, il faut entrer le mot de passe de ce compte iCloud.

Un lecteur de 9to5mac a réalisé une vidéo dans laquelle il parvient à contourner cette étape obligatoire. La manipulation dans l'ensemble est simple et l'étape la plus compliquée est la première. Dans les réglages d'iCloud, il faut toucher simultanément les boutons Localiser mon iPhone et Supprimer le compte. Une double demande confirmation va alors s'afficher à l'écran, ce qui a pour effet de tout bloquer.

Première étape : demander en même temps à supprimer le compte iCloud et à désactiver Localiser mon iPhone

Éteignez alors votre téléphone avec le bouton supérieur et redémarrez-le. De retour dans les réglages iCloud, l'option Localiser mon iPhone doit être désactivée et la suppression du compte iCloud peut alors se faire sans autorisation. On peut ensuite restaurer l'iPhone avec iTunes, comme le montre la vidéo.

Malgré des essais répétés, en essayant de se coller au plus près des conditions de la démonstration, nous n'avons pu reproduire cette situation. Nous avons bien obtenu la double demande de confirmation de la première étape avec, en arrière plan le bouton Localiser mon iPhone qui apparaît désactivé. Mais au redémarrage de l'iPhone, ce bouton est d'emblée actif, forçant à entrer le mot de passe pour supprimer le compte iCloud. Si vous avez plus de chance ou êtes plus adroit, n'hésitez pas à le signaler en commentaires. Pour l'heure cela nous laisse un peu dubitatifs.

Cette faiblesse, si elle est avérée, peut se contourner en activant un mot de passe (ou Touch ID) au déverrouillage de l'iPhone. Le mois dernier, un problème similaire avait entrainé un correctif dans iOS 7.1.

Sur le même sujet :
- iOS 7 : il est possible de désactiver Find my iPhone sans mot de passe

avatar voetemm | 
Il faut avoir le mot de passe donc ce n'est pas une faille c'est comme si on avait le clef mais qu'on rentrerait par la fenêtre pour ouvrir la porte en fait
avatar baaam04 | 
Tester mais non avéré, j'ai ajouté le code pour les restriction histoire d'être sur ! =)
avatar kalynoh | 
Bizarrement, je connais quelques troll habituels du site qui vont nous dire qu'ils ont réussi du premier coup ^^. Après c'est comme pour toutes les failles : déjà il faut que la personne ne protège pas son téléphone, et elle devrait être bouché à la prochaine mise à jour d'iOS (l'avantage d'avoir un terminal mis à jour).
avatar LeSuisse | 
La demonstration se fait sur un iPhone 4S nord américain pour le réseau Sprint. Modèle MD377LL/A Certes il est non connecté au réseau de l'opérateur. Mais il est peu probable que vous ayez ce modèle pour reproduire la faille.
avatar etbendidonc | 
@showbiz787 : Sur 7.0.6 pas de bug réveil. Quand je fais ta manip j'ai 2 choix supprimer qui apparaît mais un seul actif. Une fois le réveil supprimé, impossible de supprimer d'autres réveil. Il faut tuer la tâche et revenir dedans pour en supprimer. C'est pas gênant mais ça existe.
avatar Kinky | 
Passbook est accessible depuis l'écran d'accueil même sans taper de mot de passe, cette restriction permet de désactiver ça. Passbook s'affiche sur l'accueil quand il y a un événement imminent. Par exemple peu avant un train ou un vol. Du coup ça permet de contrôler rapidement ses infos (ex pour un train : horaire, voiture, place...). C'est très pratique de pas avoir à retaper son code à chaque fois.

CONNEXION UTILISATEUR