Ouvrir le menu principal

iGeneration

Recherche

Prudence au moment de saisir vos identifiants dans une app

Mickaël Bazoge

mercredi 24 septembre 2014 à 22:30 • 36

iOS

Craig Hockenberry, un des développeurs de Twitterrific qui vient d'être mis à jour pour iOS 8, a repéré une faille potentiellement inquiétante dans le système d'exploitation mobile d'Apple. Les applications qui intègrent un navigateur web peuvent siphonner les données tapées par l'utilisateur avec le clavier virtuel; c'est d'autant plus problématique lorsqu'il s'agit d'identifiants et de mots de passe. Hockenberry a mis au point un exemple édifiant, avec une application test qui affiche la version mobile de Twitter. Les informations que l'on voit au dessus de la fenêtre de connexion au réseau social sont générées par l'application, et pas par la webapp : elles peuvent donc être aisément récupérées sur un serveur distant.

Cette technique, qui n'est pas de l'hameçonnage (il s'agit de la vraie fenêtre d'identification de Twitter) et qui fonctionne aussi bien sous iOS 7 et 8, peut s'appliquer à n'importe quel site comportant un formulaire d'authentification. Y compris celui de sa banque en ligne, par exemple… Et les sites en question ne peuvent rien faire contre l'aspiration des données de l'utilisateur, ni contre les modifications opérées par l'application, comme on peut le voir dans la vidéo : l'inscription « Suck it up » sur le bouton (normalement marqué « Sign In ») n'est pas une facétie de Twitter.

Un développeur indélicat est donc en mesure de récupérer les mots de passe et autres précieuses données d'identification des utilisateurs de ses applications. Craig Hockenberry n'a malheureusement aucune solution à fournir, si ce n'est de faire preuve de la plus grande prudence et de ne se fier qu'aux applications en lesquelles on a confiance. Pour éradiquer cette vulnérabilité, Apple devrait revoir WebKit et UIWebView pour toutes les versions d'iOS touchées, intégrant Safari et le moteur de rendu web.

Apple pourrait également protéger ses utilisateurs en mettant en pratique le protocole OAuth, qui autorise un site web à utiliser l'API sécurisée d'un autre site web, tout en protégeant les identifiants et mots de passe de l'utilisateur. Il semble cependant que l'implémentation de cette technique soit contraire aux règles de l'App Store : c'est d'ailleurs la raison pour laquelle la dernière mise à jour de Twitterrific n'a pas pu être disponible en même temps qu'iOS 8, une première pour le client Twitter. Ce dernier devait justement intégrer un système d'échange de jetons avec Safari à la manière d'OAuth, mais cela a été rejeté par la boutique d'apps.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

L'iPhone SE 3 dès 155 € ! Satisfait ou remboursé pendant 30 jours !

16/11/2025 à 20:55

• 0


Le futur de l’iPhone, la mort du Mac Pro et l’iPod reste au musée : la semaine Apple

16/11/2025 à 20:28

• 51


iPhone Air (805 €), iPad A16 (324 €) et iPad Air M3 (464 €) : les meilleures offres du jour

16/11/2025 à 17:30

• 42


Sécurité : pourquoi un antivirus ou un VPN ne suffit plus en 2025 📍

16/11/2025 à 16:11

• 0


Même sous Windows 11, la puce M5 d'Apple montre sa puissance et met à l'amende les meilleures puces x86

16/11/2025 à 16:11

• 29


Beats Studio Pro à 189 €, Beats Pill à 95… Jusqu'a 50 % de réduction sur les produits Beats !

16/11/2025 à 16:11

• 14


Les nouveautés de Photos sur macOS Tahoe : une interface renouvelée, des outils inchangés

15/11/2025 à 22:02

• 16


Sortie de veille : cinq ans plus tard, un bilan parfait pour les Mac Apple Silicon ?

15/11/2025 à 22:02

• 32


iPadOS sur iPhone 17 Pro Max : un hack qui pose les bonnes questions

15/11/2025 à 22:02

• 35


Apple Pay : vers une intégration plus limpide du réseau Conecs pour les titres-restaurant

15/11/2025 à 11:59

• 31


Apple TV trouve un nouveau canal de diffusion : la porte du frigo

15/11/2025 à 11:00

• 41


Un porte-cartes MagSafe inspiré de Wallet

15/11/2025 à 11:00

• 0


Black Friday : les robots aspirateurs compatibles Matter en promotion, le Saros 10R de Roborock à 900 €

15/11/2025 à 10:37

• 23


Tim Cook pourrait quitter Apple dès 2026 !

15/11/2025 à 07:09

• 226


Black Friday : le pack de deux caméras euFyCam 2C compatibles HomeKit de retour à 100 €

14/11/2025 à 23:13

• 14


Le dernier firmware de la Switch 2 bloque les docks de tierces parties : un passage en force de Nintendo ?

14/11/2025 à 21:30

• 40