Ouvrir le menu principal

iGeneration

Recherche

Le lecteur de codes QR d’iOS 11 est facile à berner

Nicolas Furno

lundi 26 mars 2018 à 16:41 • 23

iOS

Avec iOS 11, l’appareil photo fourni par défaut est aussi un lecteur de codes QR. Si l’un de ces codes est présent dans le champ, l’appareil le décode et permet d’agir, que ce soit pour ouvrir le lien ou l’adresse associée, ou même pour ajouter une fiche contact ou encore se connecter automatiquement à un réseau Wi-Fi (lire : iOS 11 prend en charge les codes QR). Cette fonction fait parler d’elle pour une mauvaise raison : il est facile de créer un code qui semble ouvrir une URL, alors qu’en fait il correspond à un tout autre site.

iOS 11 affiche que ce code QR mène au site de Facebook (gauche), alors qu’il ouvre en fait une toute autre URL (droite).

C’est la découverte rapportée par le site spécialisé en sécurité Infosec. Pour arriver à masquer une URL, ils utilisent un lien spécifique qui contient le nom de domaine à afficher, ainsi que d’autres caractères qu’iOS 11 efface. Dans le cas présent, voici l’URL utilisée pour générer le code :

https://xxx\@facebook.com:443@infosec.rm-it.de/

Le nom de domaine de Facebook apparaît bien, mais le vrai nom de domaine à la fin est « oublié » par iOS 11. Le site émet l’hypothèse que les @ troublent le système et l’amènent à croire que ce qui précède est un nom d’utilisateur pour le nom de domaine qui suit. Par ailleurs, Apple se contente a priori du premier nom de domaine et ne gère pas l’URL dans sa totalité.

Quelles que soient les raisons de cette confusion, elle pourrait servir de biais pour une attaque de phishing, même si utiliser des codes QR réduit naturellement sa dangerosité (le lien n’est pas ouvert automatiquement, c’est à l’utilisateur de toucher la notification pour ouvrir l’URL correspondante). Apple pourrait corriger ce bug malgré tout, mais l’entreprise n’a rien fait depuis la fin décembre, date à laquelle le site à l’origine de la découverte a envoyé l’information. Maintenant que le bug est public, peut-être que la réaction sera plus rapide…

En attendant, rappelons que vous pouvez désactiver totalement cette fonction dans les Réglages : dans la section « Appareil photo », décochez l’option « Scanner des codes QR » et vous n’aurez plus jamais le problème.

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

L’Assemblée Nationale valide l’interdiction des réseaux sociaux aux moins de 15 ans

00:00

• 50


Test du détecteur de présence SwitchBot : pas cher et efficace avec un hub Matter ou sous Home Assistant

26/01/2026 à 23:30

• 7


Apple renouvelle les certificats indispensables au bon fonctionnement des anciens iPhone et iPad

26/01/2026 à 22:56

• 17


Surprise, une troisième bêta pour tous les OS 26.3

26/01/2026 à 22:30

• 10


Comme prévu, Apple sort les mises à jour 26.2.1 pour gérer les AirTags 2 🆕

26/01/2026 à 19:06

• 25


Promo flash : le kit de démarrage Philips Hue avec trois ampoules à 94 €

26/01/2026 à 16:59

• 9


Quels iPhone et Apple Watch pour tirer pleinement parti de l’AirTag de 2e génération ?

26/01/2026 à 16:55

• 4


L’AirTag 2 sera-t-il mieux protégé contre la désactivation du haut-parleur ?

26/01/2026 à 16:48

• 16


Apple confirme l'arrivée imminente d'iOS 26.2.1 et watchOS 26.2.1 pour les nouveaux AirTags 🆕

26/01/2026 à 15:44

• 25


Apple lance l’édition 2026 du bracelet Black Unity pour l’Apple Watch

26/01/2026 à 15:36

• 20


Apple annonce une seconde génération d’AirTag

26/01/2026 à 15:14

• 87


WhatsApp : Meta testerait l’idée d’un abonnement sans publicité

26/01/2026 à 15:09

• 14


Soldes : l’iPad Air M2 de 256 Go avec 5G à 731 € (- 28 %)

26/01/2026 à 15:00

• 2


Alors que la PlayStation 6 se fait attendre, la PS5 pourrait rester en place plus longtemps que prévu

26/01/2026 à 12:00

• 51


L’App Store fera encore plus de place aux publicités dès le 3 mars

26/01/2026 à 10:17

• 22


Bon plan : un support iPad tout métal à 11,89 € grâce à un coupon (-30 %)

26/01/2026 à 08:59

• 11