Ouvrir le menu principal

iGeneration

Recherche

Sécurité : Raccourcis a accès aux fichiers du système

Nicolas Furno

lundi 21 janvier 2019 à 08:32 • 31

App Store

Raccourcis, l’app d’automatisation d’Apple, respecte en théorie les exigences de sécurité d’iOS. L’app ne doit pas pouvoir accéder à n’importe quelle donnée sans votre autorisation et l’accès aux fichiers du système lui est formellement interdit, comme toutes les autres apps. Sauf que des petits malins ont trouvé comment contourner ces limitations et comment accéder à n’importe quel fichier du système.

Ce raccourci par exemple transmet le firmware du modem intégré aux iPhone et iPad cellulaires. L’information est récupérée via l’action Créer un dossier qui n’est pas censée sortir du sous-dossier dédié à l’app dans iCloud Drive. En utilisant une série de /../1 dans le nom du dossier à créer, l’action est en fait capable de remonter dans la hiérarchie d’iOS, jusqu’aux dossiers dédiés au système, et en l’occurrence au firmware.

Le raccourci en action. Notez la série de deux points dans le champ dédié au nom du dossier, c’est cette astuce qui permet de sortir du bac à sable de l’app.

Le fichier obtenu est une archive zip qui contient effectivement tous les éléments nécessaires au bon fonctionnement du modem :

Voici ce que contient l’archive envoyée par ce raccourci.

Cet exemple n’est pas très gênant sur le plan de la sécurité, mais à partir du moment où Raccourcis peut accéder à n’importe quel dossier, un raccourci malveillant pourrait être imaginé. Par exemple, on peut accéder aux données HomeKit et en particulier à des images prises par les caméras connectées, puisque ces données ne sont pas chiffrées et accessibles librement pour qui sait où chercher.

On imagine qu’Apple corrigera rapidement ce bug lors d’une prochaine mise à jour de Raccourcis. En attendant, évitez de lancer un raccourci trouvé sur internet sans jeter un œil aux actions qui le composent.


  1. iOS se base sur un système UNIX, et il repose ainsi sur une série de conventions communes à tous ces systèmes, y compris que deux points permettent de remonter au dossier parent dans la hiérarchie du système. ↩︎

Promo : l'iPhone Air à 899 € en 256 Go et 999 € en 512 Go. Du jamais vu en France !

08:30

• 21


Rachat de SFR : comment Bouygues, Free et Orange vont se partager les restes

07:41

• 39


Rachat de SFR : fumée blanche imminente ?

06/06/2026 à 08:30

• 56


Sortie de veille : nouveau Siri, iOS 27… Que faut-il attendre de la WWDC 2026 ?

06/06/2026 à 08:06

• 2


Siri, IA et chasse aux bugs : que nous réserve iOS 27 ?

06/06/2026 à 07:30

• 23


L’UE entre en discussion pour rajouter six pays des Balkans au roaming global européen

06/06/2026 à 06:59

• 7


L’App Store retire MAX, la super-app russe poussée par le pouvoir en place

05/06/2026 à 20:45

• 46


Les AirPods Ultra auraient déjà des yeux, mais Siri n’a pas encore de cerveau

05/06/2026 à 18:19

• 19


Luminar Neo 1.27.0 enrichit la retouche de portrait et inaugure ses soldes d'été 📍

05/06/2026 à 18:17

• 0


Le nouveau Siri pourrait revenir avec une bêta et même une liste d’attente

05/06/2026 à 17:30

• 64


Spotify n’a pas l’air pressé de ranger son icône disco sur iOS

05/06/2026 à 17:19

• 15


The Verge a créé un MacBook Neo multicolore grâce aux pièces détachées vendues par Apple

05/06/2026 à 16:18

• 17


Orange veut limiter les mauvaises surprises à l’étranger : 8,99 € pour 24 heures de data

05/06/2026 à 15:26

• 24


La vision d'Apple pour les smartphones Android montre les clichés les plus tenaces 🆕

05/06/2026 à 11:00

• 37


Salto va apporter les clés de chambre sur iPhone dans davantage d’hôtels

05/06/2026 à 10:43

• 7


HedgieMate, l’excellente interface iOS pour TeslaMate, arrive en français

05/06/2026 à 08:33

• 9