Ouvrir le menu principal

iGeneration

Recherche

Google dément une faille de sécurité dans l'app Gmail

Mickaël Bazoge

dimanche 13 juillet 2014 à 08:30 • 11

App Store

Les utilisateurs de l’application Gmail sous iOS sont-ils en danger ? Lacoon Mobile Security, spécialiste en sécurité, a rapporté qu’il manquait au logiciel une brique sécuritaire dont l’absence permettrait à un hacker d’opérer une attaque de type homme du milieu (man in the middle). Gmail souffrirait de l’omission d’un certificat spécifique dit de pinning, un processus bien connu des développeurs qui permet d’éviter à leurs apps d’être victime de ce type de hack qui en passe par l’installation d’un profil de configuration malveillant. Ces certificats permettent de chiffrer les données de trafic entre l’app et les serveurs du développeurs, bien souvent en utilisant les protocoles de sécurité SSL/TLS.

Il peut toutefois arriver qu’un pirate puisse « tromper » les certificats, ce qui leur permet ensuite de déchiffrer le trafic et partant, d’accéder aux données confidentielles. Le pinning est une des manières pour éviter ces attaques. Google, mis en porte à faux dans cette histoire, a cependant assuré à Macworld qu’« il n’y a pas de vulnérabilité dans l’application Gmail ». Le moteur de recherche, prévenu le 24 février du problème, explique que le scénario de Lacoon nécessite que l’utilisateur accepte explicitement l’installation d’un certificat malveillant, donnant au hacker un accès à l’application. Une possibilité « hautement improbable », confirme John Pirc, directeur technique de NSS Labs, une société qui teste la sécurité de produits dédiés aux entreprises. Lacoon reconnait d’ailleurs que le pirate doit d’abord tromper sa victime et le pousser à ouvrir le fichier douteux. Mais si le fichier en question contient un certificat bidonné, le pinning serait à même d’en empêcher l’installation.

Même si Google assure qu’il n’y a aucun danger, le moteur de recherche a tout de même bouché cette vraie/fausse vulnérabilité dans l’app Gmail pour Android. D’ailleurs, l’entreprise a assuré qu’elle produirait un correctif, mais devant la publicité faite par Lacoon de cette faille, elle est passée en mode extinction de l’incendie.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Apple sommée de retirer TikTok aux USA dès janvier

13/12/2024 à 20:45

• 20


Somfy : une mise à jour TaHoma a cassé les scènes HomeKit

13/12/2024 à 18:30

• 24


Le service de paiement Wero affiche déjà 8 millions de transactions pour 14 millions d'utilisateurs

13/12/2024 à 17:00

• 20


AirTag : United traquera les bagages perdus avec le partage de position d'iOS 18.2

13/12/2024 à 16:00

• 12


Promo : le mini chargeur de voyage 3-en-1 d’Anker à 75 € (-25 %)

13/12/2024 à 14:47

• 2


Resident Evil : Capcom supprime la connexion internet obligatoire et lance une série de promos

13/12/2024 à 11:43

• 16


USB-C : Apple va arrêter la vente des iPhone SE et iPhone 14 dans l'Union européenne

13/12/2024 à 10:23

• 39


Apple sortirait des nouvelles versions de l’Apple TV et du HomePod mini en 2025

13/12/2024 à 07:53

• 15


L’Apple TV serait le premier produit à étrenner la puce Wi-Fi de la pomme

12/12/2024 à 21:15

• 43


Avez-vous personnalisé les boutons de l'écran verrouillé d'iOS 18 ?

12/12/2024 à 18:15

• 84


La sortie morcelée d’iOS 18 ralentirait le développement d’iOS 19

12/12/2024 à 17:30

• 51


iPhone 17 : les rumeurs s'alignent sur des capteurs photo en bandeau

12/12/2024 à 16:45

• 41


Plans souligne les itinéraires les plus écologiques

12/12/2024 à 15:15

• 38


Apple Music est désormais distribué via Canal+ avec une remise de 30 % 🆕

12/12/2024 à 12:52

• 51


L’app Air France affiche désormais des activités en direct

12/12/2024 à 12:45

• 4


Avec tvOS 18.2, le HomePod 2 « améliore les dialogues »

12/12/2024 à 11:15

• 11