L'iPhone 5 et le Galaxy S4 ne résistent pas à Pwn2Own mobile

Stéphane Moussie |

Les participants de la seconde édition de Pwn2Own mobile, déclinaison pour les terminaux mobiles du célèbre concours de hacking qui se tient à la conférence CanSecWest, sont parvenus à mettre à mal la sécurité de deux smartphones très populaires.

Photo Yutaka Tsutano CC

La Keen Team a réalisé deux exploits sur iPhone 5 en se servant de Safari. Le groupe de chercheurs en sécurité chinois a réussi à s'emparer de l'identifiant et du mot de passe Facebook d'un iPhone sous iOS 7.0.3. En se rendant sur une page web malicieuse, par l'intermédiaire d'un lien dans un email par exemple, l'utilisateur visé envoie un cookie de Facebook qui comprend ses données de connexion aux hackers. Il n'a pas été précisé si l'authentification en deux étapes (il faut saisir un code envoyé par SMS en plus de son mot de passe pour se connecter) permet de bloquer cette opération.

L'autre exploit a été effectué sur iOS 6.1.4. Grâce à des failles de sécurité dans le système de permission de Safari, la Keen Team a pu accéder aux photos stockées sur le terminal. Là encore, pour que cela fonctionne, l'utilisateur doit cliquer sur un lien qui l'emmène sur une page web particulière.

Ce n'est pas la première fois que WebKit, le moteur de Safari Mobile, est pris à défaut à Pwn2Own (lire : Pwn2Own : une faille de sécurité dans le WebKit d'iOS 5 et 6).

La sécurité du Galaxy S4 a elle aussi été compromise. La Team MBSD a pu installer un malware sur le smartphone de Samsung, là encore par l'intermédiaire d'une page web vérolée. Le programme malveillant était ensuite capable de voler des données de certaines applications installées par défaut comme le carnet d'adresses, les SMS, l'historique de navigation, etc.

avatar Raviol | 
hs: Perso vachement de mal avec la nouvelle version MacG!!!
avatar voetemm | 
Moi ils me disent "Account Banned" quand je me connecte alors que ça marche sur le pc... Help !
avatar voetemm | 
En fait j'ai changé mon mot de passe et c'est passé
avatar Raviol | 
@ijoke : Je chouine pas juste dit que j'avais du mal comme toute les nouvelles version peut plus donner son avis?
avatar Raviol | 
@ijoke :
avatar Raviol | 
Dommage pour l'action marque tout comme lu ou alors j'ai pas trouvé?
avatar kingpuco | 
@stephmouss : Merci.
avatar eipem | 
@Darth Philou : Ils testent aujourd'hui iOS6 parce qu'ils peuvent encore attaquer les 3GS en circulation. C'est toujours comme ça que les hackeurs procèdent. Et tu peux être certain qu'il y a encore des mecs pour bosser sur les failles de XP et Seven. Parce qu'ils savent que la plupart des failles ne seront pas bouchées mais que les machines continueront de tourner et donc être exploitables.
avatar nidyorhelp | 
@joneskind : 'Ils testent aujourd'hui iOS6 parce qu'ils peuvent encore attaquer les 3GS en circulation. ' Ou les gens comme moi sous iPhone 4 par exemple qui ne veulent pas mettre cette saleté d'iOS 7 !

CONNEXION UTILISATEUR