Ouvrir le menu principal

iGeneration

Recherche

Une faiblesse dans la sécurité d'iOS dévoile les mots de passe

Florian Innocente

jeudi 10 février 2011 à 15:12 • 30

iPhone

L'Institut allemand Fraunhofer a fait la démonstration de la (relative) simplicité avec laquelle il est possible de récupérer des mots de passe stockés sur un iPhone qui aurait été perdu ou volé. Des données, chiffrées, supposées inaccessibles à une autre personne que le propriétaire de l'appareil. Lui seul disposant du mot de passe déverrouillant son appareil.
fraunhofersit
La manipulation a été réalisée en moins de dix minutes sur un iPhone, initialement non jailbreaké, protégé par un mot de passe utilisateur et équipé d'iOS 4.2.1. Bloqué devant la demande du mot de passe, le voleur va commencer par jailbreaker l'appareil. Puis accéder au système de fichiers et y déposer un script capable d'ouvrir l'accès au trousseau contenant les mots de passe. Ces derniers pouvant être ensuite affichés en clair : ceux de comptes mail, d'accès Wi-Fi, de VPN, de comptes Exchange, etc. Les chercheurs sont arrivés à leurs fins lorsqu'ils se sont rendu compte que la clef de chiffrement du trousseau contenant les mots de passe n'était pas rattachée au code secret pour déverrouiller son iPhone (détails en PDF). C'est le système d'exploitation qui gère cette clef, et c'est donc lui qui a été attaqué après que l'iPhone a été redémarré, mais en contournant l’étape du code secret. Le script mis au point (et non détaillé) fait directement appel à des commandes système standard d'iOS pour ouvrir le trousseau et s'épargner une laborieuse, sinon vaine, tentative de déchiffrement de son contenu. Le tout peut être achevé en six minutes lorsque la procédure est bien réglée. Certains mots de passe, comme ceux de sites, exigent en revanche de connaître le code secret de l'utilisateur. Cependant, puisque ses comptes mail sont grands ouverts, il sera aisé de réclamer de nouveaux mots de passe aux sites concernés et les récupérer via la messagerie hackée. L'institut entend mettre en évidence le fait qu’une fonction de chiffrement des données n'est pas une assurance tout risque. Le fait aussi que certains choix techniques sont un compromis entre une volonté de rendre le système fiable, et que l'utilisateur ne soit pas harcelé par des demandes de mot de passe à tout bout de champ. Il s'agit aussi de sensibiliser les entreprises aux procédures à suivre lorsqu'un matériel est déclaré volé. Comme de changer les mots de passe des cibles potentielles dans les meilleurs délais. Enfin, l'Institut précise que ce comportement n'est peut-être pas spécifique à iOS.
via BGR

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Panne majeure en cours sur les moyens de paiement de nombreuses banques françaises

30/08/2025 à 20:57

• 60


À contre-courant : pourquoi Florian n’abandonne pas WhatsApp

30/08/2025 à 14:07

• 66


Guide d'achat : quels accessoires pour accompagner son nouvel iPad à la rentrée

29/08/2025 à 23:00

• 15


iOS 18.6.2 bouche une faille zéro day utilisant WhatsApp pour piéger les utilisateurs

29/08/2025 à 22:00

• 5


Apple installe une boutique de produits sur Douyin, le TikTok chinois

29/08/2025 à 21:40

• 13


L’appel à la grève de la CB (et d’Apple Pay), un risque majeur pour les banques ?

29/08/2025 à 20:15

• 147


« Le premier iPad protégé contre les liquides » : la déclaration d’Apple qui intrigue

29/08/2025 à 18:48

• 15


Apple a cessé de signer iOS 18.6 et 18.6.1 🆕

29/08/2025 à 18:20

• 11


Canalys : un marché européen du smartphone morose malgré la bonne tenue des ventes d'iPhone 16

29/08/2025 à 18:18

• 7


Promo : l’iPhone 15 Plus à 749 € avec 100 € offerts en chèque cadeau

29/08/2025 à 15:27

• 6


Apple et Samsung unis contre les pubs comparatives et moqueuses de Xiaomi en Inde

29/08/2025 à 14:59

• 31


Opérateurs : Free est stable sur le mobile, SFR perd à nouveau des abonnés

29/08/2025 à 12:47

• 41


Aspirateurs-robots dans Apple Maison : attention à la gestion des pièces

29/08/2025 à 12:16

• 30


Après une mise en demeure de l’Arcom, cinq sites porno baisent les bras

29/08/2025 à 10:54

• 100


Mini-test du chargeur Ugreen Nexode à câble rétractable

29/08/2025 à 10:54

• 4


Honor Magic V5 : le nouveau smartphone pliant le plus fin, mais surtout le plus endurant

29/08/2025 à 10:30

• 35