Ouvrir le menu principal

iGeneration

Recherche

Sécurité : Raccourcis a accès aux fichiers du système

Nicolas Furno

lundi 21 janvier 2019 à 08:32 • 31

App Store

Raccourcis, l’app d’automatisation d’Apple, respecte en théorie les exigences de sécurité d’iOS. L’app ne doit pas pouvoir accéder à n’importe quelle donnée sans votre autorisation et l’accès aux fichiers du système lui est formellement interdit, comme toutes les autres apps. Sauf que des petits malins ont trouvé comment contourner ces limitations et comment accéder à n’importe quel fichier du système.

Ce raccourci par exemple transmet le firmware du modem intégré aux iPhone et iPad cellulaires. L’information est récupérée via l’action Créer un dossier qui n’est pas censée sortir du sous-dossier dédié à l’app dans iCloud Drive. En utilisant une série de /../1 dans le nom du dossier à créer, l’action est en fait capable de remonter dans la hiérarchie d’iOS, jusqu’aux dossiers dédiés au système, et en l’occurrence au firmware.

Le raccourci en action. Notez la série de deux points dans le champ dédié au nom du dossier, c’est cette astuce qui permet de sortir du bac à sable de l’app.

Le fichier obtenu est une archive zip qui contient effectivement tous les éléments nécessaires au bon fonctionnement du modem :

Voici ce que contient l’archive envoyée par ce raccourci.

Cet exemple n’est pas très gênant sur le plan de la sécurité, mais à partir du moment où Raccourcis peut accéder à n’importe quel dossier, un raccourci malveillant pourrait être imaginé. Par exemple, on peut accéder aux données HomeKit et en particulier à des images prises par les caméras connectées, puisque ces données ne sont pas chiffrées et accessibles librement pour qui sait où chercher.

On imagine qu’Apple corrigera rapidement ce bug lors d’une prochaine mise à jour de Raccourcis. En attendant, évitez de lancer un raccourci trouvé sur internet sans jeter un œil aux actions qui le composent.


  1. iOS se base sur un système UNIX, et il repose ainsi sur une série de conventions communes à tous ces systèmes, y compris que deux points permettent de remonter au dossier parent dans la hiérarchie du système. ↩︎

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Utilisez-vous les widgets d’iOS 26 sur CarPlay ?

12:55

• 25


Pour étendre le stockage de votre iPhone, un lecteur de carte SD et boîtier SSD magnétique à moins de 30 €

10:40

• 7


Étiquettes de membre, autocollants de texte : WhatsApp peaufine les discussions de groupe avec plusieurs nouveautés

09:39

• 5


Free Mobile active la messagerie vocale visuelle par défaut pour tous ses abonnés

08:23

• 13


5G, 128 Go, 3 ans de garantie, écran 6” : cet iPhone tombe à 300 € ! (code : SOLDES)

05:01

• 0


Démarrez 2026 organisé et prêt avec Microsoft Office 2021 dès 30 € 📍

07/01/2026 à 23:12

• 0


Fuji sort un nouvel Instax inspiré tout droit de Stranger Things et Super 8

07/01/2026 à 21:00

• 5


Ikea met à jour sa lampe donut Varmblixt en version connectée compatible Matter

07/01/2026 à 17:02

• 9


Light Junkie, une petite app pour suivre les jours qui rallongent 🆕

07/01/2026 à 15:20

• 22


Soldes : le thermostat connecté Tado X à 99 €, son prix le plus bas

07/01/2026 à 14:28

• 24


De nombreux iPad Air M2 et iPad Pro M4 en soldes chez Darty (avec cagnottage jusqu’à 19 h)

07/01/2026 à 12:29

• 0


AOSP : Google ne publiera le code source d'Android que deux fois par an

07/01/2026 à 10:56

• 0


Apple déploie iOS 26.3(a), une mise à jour de sécurité… sans correctifs

07/01/2026 à 10:10

• 17


CES 2026 : Hue imagine des scènes lumineuses qui s’adaptent aux pièces et ajoute des caméras à HomeKit

07/01/2026 à 10:08

• 15


Soldes : l’iPad Pro M2 de 1 To à seulement 819 €, avec en plus 80 € reversés

07/01/2026 à 09:50

• 3


CES 2026 : Aqara présente sa première caméra Matter et le premier thermostat adaptatif géré par Maison 🆕

07/01/2026 à 08:00

• 37