Ouvrir le menu principal

iGeneration

Recherche

De nombreuses failles corrigées dans AirPlay et CarPlay, des piliers de la stratégie d'Apple

Pierre Dandumont

mercredi 30 avril 2025 à 16:10 • 12

Apple TV

Depuis de nombreuses années maintenant, Apple ne réserve plus AirPlay à ses propres appareils (l'Apple TV au départ) mais permet à de nombreux fabricants — téléviseurs, boîtiers TV, enceintes, etc. — de profiter de la technologie grâce à un SDK. De même, les Mac sont des récepteurs AirPlay comme les autres depuis quelques années. Et ce kit de développement contenait de nombreuses failles, selon les chercheurs de chez Oligo.

Le logo de la faille.

Les chercheurs ont nommé l'ensemble des failles AirBorne et ont travaillé avec Apple pour les corriger dans le SDK d'Apple, mais ils expliquent à Wired que même si Apple a corrigé les failles, de nombreux appareils restent vulnérables pour une raison très simple : ils ne reçoivent pas nécessairement les mises à jour. En effet, certains appareils ont été abandonnés par leurs fabricants et, dans d'autres cas, les utilisateurs ne prennent pas nécessairement le temps de mettre à jour un téléviseur ou une enceinte.

La faille permet d'afficher un message sur une enceinte par exemple. Image Oligo.

Les failles permettent de prendre le contrôle d'appareils AirPlay en étant sur le même réseau (Wi-Fi ou Ethernet) et les chercheurs montrent par exemple une enceinte Bose piratée pour afficher le logo de la faille. Sur la page dédiée, on peut aussi voir un Mac piraté : les attaquants prennent le contrôle de l'app Musique si le Récepteur AirPlay (dans Réglages Système > AirDrop et Handoff) est activé et que l'option Autoriser AirPlay pour est réglée sur Tout le monde ou Toute personne sur le même réseau. Ce n'est pas le réglage par défaut : Apple réserve la fonction à l'utilisateur principal du Mac. Ils expliquent aussi qu'il est possible d'activer le microphone des périphériques AirPlay qui en possèdent un (ce qui n'est pas systématique).

Les chercheurs ont trouvé 23 failles, qui n'ont pas nécessairement reçu un identifiant CVE (une base de données des failles), mais elles ont toutes été corrigées par Apple. Il y en a une qui permettait par exemple de déconnecter un utilisateur sur un Mac en se trouvant simplement sur le même réseau. De façon plus générale, les chercheurs recommandent de mettre à jour vos appareils — ce qui ne devrait plus être une recommandation, mais un réflexe —, de désactiver AirPlay si vous ne l'utilisez pas (y compris sur des téléviseurs ou des enceintes) et de ne pas modifier les réglages par défaut sur la version Mac, même si cette protection n'était pas suffisante contre toutes les attaques.

Ne modifiez pas ce paramètre si vous n'en avez pas besoin.

CarPlay vulnérable

CarPlay, l'interface pour les véhicules d'Apple, est vulnérable aux mêmes attaques, pour une raison simple : la technologie repose sur l'équivalent d'AirPlay pour envoyer les données vers l'écran d'un véhicule. Les attaques sont par contre moins évidentes à mettre en œuvre pour des raisons purement pratiques. Dans le cas de CarPlay classique, une liaison réseau s'effectue à travers le câble USB et donc un attaquant peut difficilement prendre la main sur le récepteur de façon discrète. Dans le cas de la version sans fil, c'est le récepteur qui émet son propre réseau et donc il y a peu de chances qu'un attaquant puisse se connecter sur ce dernier.

illustration ulule

Pour les 50 ans d’Apple, MacGeneration publie un livre événement

Précommandez-le dès maintenant et profitez-en pour découvrir nos nouveaux goodies, ou prolonger votre abonnement au Club iGen à tarif réduit.

Découvrez nos offres

Précommandez le livre et rejoignez la fête

Un livre pour raconter 50 ans d'Apple, une journée à Lyon pour les célébrer ensemble.

Participez sur Ulule

Netflix augmente encore ses tarifs aux USA, un indice des mois à venir en Europe ?

26/03/2026 à 21:30

• 33


iOS 27 : Siri s’ouvrirait aux autres intelligences artificielles

26/03/2026 à 20:50

• 12


50 ans d’Apple : J-7 pour commander notre livre (et gagner un MacBook Neo pas comme les autres)

26/03/2026 à 19:04

• 32


Un capteur de 200 Mpx employé par Apple dès l’iPhone 19 Pro ?

26/03/2026 à 15:08

• 28


iOS 26.4 permet de définir une limite tout en optimisant la recharge de la batterie

26/03/2026 à 14:35

• 30


Free promet une « nouvelle révolution mobile » le 31 mars

26/03/2026 à 12:52

• 59


Apple Music sur iOS 26.4 : nouveau look, concerts, Shazam hors ligne et playlists générées par IA 🆕

26/03/2026 à 12:18

• 34


Pourquoi les lunettes connectées ne détrôneront sans doute pas le smartphone

26/03/2026 à 10:28

• 30


Mahsa Alert : l’app que personne ne devrait avoir à installer

26/03/2026 à 08:55

• 32


Portrait d’un « Apple Pin » : à quoi faut-il s’attendre pour le futur compagnon de l’iPhone ?

26/03/2026 à 08:21

• 29


Web mobile : Android met Safari dans le rétroviseur

26/03/2026 à 06:16

• 23


Meta et Google condamnés à 3 millions de dollars de dommages et intérêt pour addiction aux réseaux sociaux

25/03/2026 à 21:00

• 35


Test de l’iPad Air M4 : le milieu de gamme qui s’essouffle

25/03/2026 à 20:30

• 12


L’iPhone 16 en promo à 676 € (- 22 %) chez Joybuy, un tarif record

25/03/2026 à 19:11

• 8


Bouygues Telecom étend ses frais de résiliation à davantage de forfaits sans engagement

25/03/2026 à 17:36

• 22


Apple pourrait distiller Gemini pour alimenter le nouveau Siri

25/03/2026 à 17:30

• 56