Ouvrir le menu principal

iGeneration

Recherche

Le lecteur de codes QR d’iOS 11 est facile à berner

Nicolas Furno

lundi 26 mars 2018 à 16:41 • 23

iOS

Avec iOS 11, l’appareil photo fourni par défaut est aussi un lecteur de codes QR. Si l’un de ces codes est présent dans le champ, l’appareil le décode et permet d’agir, que ce soit pour ouvrir le lien ou l’adresse associée, ou même pour ajouter une fiche contact ou encore se connecter automatiquement à un réseau Wi-Fi (lire : iOS 11 prend en charge les codes QR). Cette fonction fait parler d’elle pour une mauvaise raison : il est facile de créer un code qui semble ouvrir une URL, alors qu’en fait il correspond à un tout autre site.

iOS 11 affiche que ce code QR mène au site de Facebook (gauche), alors qu’il ouvre en fait une toute autre URL (droite).

C’est la découverte rapportée par le site spécialisé en sécurité Infosec. Pour arriver à masquer une URL, ils utilisent un lien spécifique qui contient le nom de domaine à afficher, ainsi que d’autres caractères qu’iOS 11 efface. Dans le cas présent, voici l’URL utilisée pour générer le code :

https://xxx\@facebook.com:443@infosec.rm-it.de/

Le nom de domaine de Facebook apparaît bien, mais le vrai nom de domaine à la fin est « oublié » par iOS 11. Le site émet l’hypothèse que les @ troublent le système et l’amènent à croire que ce qui précède est un nom d’utilisateur pour le nom de domaine qui suit. Par ailleurs, Apple se contente a priori du premier nom de domaine et ne gère pas l’URL dans sa totalité.

Quelles que soient les raisons de cette confusion, elle pourrait servir de biais pour une attaque de phishing, même si utiliser des codes QR réduit naturellement sa dangerosité (le lien n’est pas ouvert automatiquement, c’est à l’utilisateur de toucher la notification pour ouvrir l’URL correspondante). Apple pourrait corriger ce bug malgré tout, mais l’entreprise n’a rien fait depuis la fin décembre, date à laquelle le site à l’origine de la découverte a envoyé l’information. Maintenant que le bug est public, peut-être que la réaction sera plus rapide…

En attendant, rappelons que vous pouvez désactiver totalement cette fonction dans les Réglages : dans la section « Appareil photo », décochez l’option « Scanner des codes QR » et vous n’aurez plus jamais le problème.

Source :

illustration ulule

Pour les 50 ans d’Apple, MacGeneration publie un livre événement

Précommandez-le dès maintenant et profitez-en pour découvrir nos nouveaux goodies, ou prolonger votre abonnement au Club iGen à tarif réduit.

Découvrez nos offres

Précommandez le livre et rejoignez la fête

Un livre pour raconter 50 ans d'Apple, une journée à Lyon pour les célébrer ensemble.

Participez sur Ulule

iOS 26.4, le partage familial permettra à chacun d’utiliser son propre moyen de paiement

08:00

• 6


tvOS 26.4 : Un « Genius » s'invite dans votre salon

07:27

• 3


iOS 26.4 : Apple répare (enfin) le clavier de l'iPhone

06:40

• 22


5G Broadcast : TDF va expérimenter la diffusion des chaînes sur mobile cette année

18/03/2026 à 21:45

• 8


iOS, iPadOS, watchOS, macOS : une release candidate pour tous les OS 26.4

18/03/2026 à 18:58

• 34


DarkSword : un kit de piratage peut faire tomber les iPhone sous iOS 18

18/03/2026 à 17:20

• 6


Camera Hub G350 : Aqara dégaine la première caméra Matter, sans bénéfice immédiat

18/03/2026 à 16:46

• 7


App Store : Apple s’attaque aux apps de vibe coding

18/03/2026 à 15:29

• 16


Ambiscape redonne des couleurs à l’écosystème Ambilight

18/03/2026 à 12:25

• 17


AirPods Max 2 : Apple n’a pas corrigé ses principaux défauts

18/03/2026 à 12:15

• 89


Google et Epic s'entendent : Fortnite revient sur le Play Store et les frais sur les achats diminuent 🆕

18/03/2026 à 09:48

• 6


iFixit démonte l’iPhone 17e : son dos MagSafe peut se greffer sur l’iPhone 16e

18/03/2026 à 09:32

• 1


HomePad : un départ de poids pour une division domotique à la traîne

18/03/2026 à 06:30

• 34


Test du MacBook Neo : le portable pour le reste d’entre nous

18/03/2026 à 05:59

• 62


Horizon Worlds : Meta va débrancher la version VR du métavers le 15 juin prochain

18/03/2026 à 05:59

• 40


Apple déploie sa première vraie mise à jour de sécurité en arrière-plan sur iPhone, iPad et Mac

17/03/2026 à 21:35

• 42