Ouvrir le menu principal

iGeneration

Recherche

Prudence au moment de saisir vos identifiants dans une app

Mickaël Bazoge

mercredi 24 septembre 2014 à 22:30 • 36

iOS

Craig Hockenberry, un des développeurs de Twitterrific qui vient d'être mis à jour pour iOS 8, a repéré une faille potentiellement inquiétante dans le système d'exploitation mobile d'Apple. Les applications qui intègrent un navigateur web peuvent siphonner les données tapées par l'utilisateur avec le clavier virtuel; c'est d'autant plus problématique lorsqu'il s'agit d'identifiants et de mots de passe. Hockenberry a mis au point un exemple édifiant, avec une application test qui affiche la version mobile de Twitter. Les informations que l'on voit au dessus de la fenêtre de connexion au réseau social sont générées par l'application, et pas par la webapp : elles peuvent donc être aisément récupérées sur un serveur distant.

Cette technique, qui n'est pas de l'hameçonnage (il s'agit de la vraie fenêtre d'identification de Twitter) et qui fonctionne aussi bien sous iOS 7 et 8, peut s'appliquer à n'importe quel site comportant un formulaire d'authentification. Y compris celui de sa banque en ligne, par exemple… Et les sites en question ne peuvent rien faire contre l'aspiration des données de l'utilisateur, ni contre les modifications opérées par l'application, comme on peut le voir dans la vidéo : l'inscription « Suck it up » sur le bouton (normalement marqué « Sign In ») n'est pas une facétie de Twitter.

Un développeur indélicat est donc en mesure de récupérer les mots de passe et autres précieuses données d'identification des utilisateurs de ses applications. Craig Hockenberry n'a malheureusement aucune solution à fournir, si ce n'est de faire preuve de la plus grande prudence et de ne se fier qu'aux applications en lesquelles on a confiance. Pour éradiquer cette vulnérabilité, Apple devrait revoir WebKit et UIWebView pour toutes les versions d'iOS touchées, intégrant Safari et le moteur de rendu web.

Apple pourrait également protéger ses utilisateurs en mettant en pratique le protocole OAuth, qui autorise un site web à utiliser l'API sécurisée d'un autre site web, tout en protégeant les identifiants et mots de passe de l'utilisateur. Il semble cependant que l'implémentation de cette technique soit contraire aux règles de l'App Store : c'est d'ailleurs la raison pour laquelle la dernière mise à jour de Twitterrific n'a pas pu être disponible en même temps qu'iOS 8, une première pour le client Twitter. Ce dernier devait justement intégrer un système d'échange de jetons avec Safari à la manière d'OAuth, mais cela a été rejeté par la boutique d'apps.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Royaume-Uni : Apple dépose un recours suite à la demande de briser son chiffrement de bout en bout

04/03/2025 à 21:00

• 4


iOS 18.4 bêta 2 est disponible pour les développeurs et en bêta publique 🆕

04/03/2025 à 19:19

• 43


La faille qui permet de suivre n'importe quel objet Bluetooth est corrigée et ne permet pas de suivre n'importe quel objet Bluetooth

04/03/2025 à 19:00

• 6


Apple ajoute des couleurs vives aux coques pour les iPhone 16 et iPhone 16 Pro

04/03/2025 à 16:55

• 10


Refurb : l'iPad 10 baisse à 289 € et l'iPad Air M1 à 449 €

04/03/2025 à 16:23

• 10


L’iPad adopte la puce A16 et double son stockage sans changer de prix

04/03/2025 à 15:20

• 32


Apple annonce l'iPad Air M3 et un nouveau clavier

04/03/2025 à 15:04

• 46


Waze s'affiche maintenant sur l'écran du tableau de bord

04/03/2025 à 14:50

• 20


Belkin lance des hub multifonction, station de recharge de voyage et batteries externes avec écran

04/03/2025 à 12:15

• 6


À l’intérieur de l’iPhone 16E, une grande batterie et un petit modem

04/03/2025 à 10:45

• 16


Raccourcis sous iOS 18.4 peut ajuster les réglages de nombreuses apps conçues par Apple

04/03/2025 à 10:00

• 9


L’arc-en-ciel au cœur d’Apple Park en travaux pour être pérennisé

04/03/2025 à 08:15

• 80


iOS 18.4 bêta 2 : petites nouveautés dans Photos, Cartes, l'App Store et pour le Vision Pro

04/03/2025 à 07:48

• 12


Orange active les échanges de messages par RCS avec iOS 18.4

03/03/2025 à 22:29

• 32


iOS 18.4 bêta : un réglage de priorité pour les notifications importantes

03/03/2025 à 21:57

• 2


iOS 18.4 bêta 2 : l'Intelligence visuelle se greffe au bouton Action des iPhone 15 Pro

03/03/2025 à 21:43

• 12