Ouvrir le menu principal

iGeneration

Recherche

Le lecteur de codes QR d’iOS 11 est facile à berner

Nicolas Furno

lundi 26 mars 2018 à 16:41 • 23

iOS

Avec iOS 11, l’appareil photo fourni par défaut est aussi un lecteur de codes QR. Si l’un de ces codes est présent dans le champ, l’appareil le décode et permet d’agir, que ce soit pour ouvrir le lien ou l’adresse associée, ou même pour ajouter une fiche contact ou encore se connecter automatiquement à un réseau Wi-Fi (lire : iOS 11 prend en charge les codes QR). Cette fonction fait parler d’elle pour une mauvaise raison : il est facile de créer un code qui semble ouvrir une URL, alors qu’en fait il correspond à un tout autre site.

iOS 11 affiche que ce code QR mène au site de Facebook (gauche), alors qu’il ouvre en fait une toute autre URL (droite).

C’est la découverte rapportée par le site spécialisé en sécurité Infosec. Pour arriver à masquer une URL, ils utilisent un lien spécifique qui contient le nom de domaine à afficher, ainsi que d’autres caractères qu’iOS 11 efface. Dans le cas présent, voici l’URL utilisée pour générer le code :

https://xxx\@facebook.com:443@infosec.rm-it.de/

Le nom de domaine de Facebook apparaît bien, mais le vrai nom de domaine à la fin est « oublié » par iOS 11. Le site émet l’hypothèse que les @ troublent le système et l’amènent à croire que ce qui précède est un nom d’utilisateur pour le nom de domaine qui suit. Par ailleurs, Apple se contente a priori du premier nom de domaine et ne gère pas l’URL dans sa totalité.

Quelles que soient les raisons de cette confusion, elle pourrait servir de biais pour une attaque de phishing, même si utiliser des codes QR réduit naturellement sa dangerosité (le lien n’est pas ouvert automatiquement, c’est à l’utilisateur de toucher la notification pour ouvrir l’URL correspondante). Apple pourrait corriger ce bug malgré tout, mais l’entreprise n’a rien fait depuis la fin décembre, date à laquelle le site à l’origine de la découverte a envoyé l’information. Maintenant que le bug est public, peut-être que la réaction sera plus rapide…

En attendant, rappelons que vous pouvez désactiver totalement cette fonction dans les Réglages : dans la section « Appareil photo », décochez l’option « Scanner des codes QR » et vous n’aurez plus jamais le problème.

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Avec la Sihoo Doro C300, retrouvez la liberté de bouger… tout en étant parfaitement soutenu 📍

15:21

• 0


La Russie bloque WhatsApp et restreint progressivement Telegram

15:12

• 10


En exclusivité, voici comment la Ferrari dessinée par Jony Ive se chargera

14:09

• 40


Le double support Qi2 et Qi d'Ugreen en promo dès 25 € au lieu de 50 €

13:15

• 2


Xiaomi défie l’AirTag avec une balise à 18 € compatible avec les réseaux Localiser d’Apple et de Google

12:26

• 14


Les stocks de l’iPhone 16e seraient au plus bas, nouvel indice du lancement imminent du 17e

10:25

• 5


Le Vision Pro, grand oublié de la nouvelle génération d'AirTag

10:07

• 5


Astuce : empêcher le volume de l’alarme de l’iPhone de baisser tout seul

10:04

• 15


Les OS 26.3 corrigent une vulnérabilité bas niveau exploitée pour des attaques très sophistiquées

09:16

• 7


Huawei Watch GT 6 Pro : un premier pas (prudent) vers la détection du diabète

08:20

• 4


Babel au bout du fil : T-Mobile lance la traduction instantanée

06:05

• 10


Promo : le cadenas SBS compatible Localiser descend à 22 €

00:47

• 16


Électricité : Frank Énergie mise sur le prix du marché, mais est-ce une bonne idée ?

11/02/2026 à 23:22

• 51


iOS 18, macOS 15 et macOS 14 reçoivent des mises à jour de sécurité

11/02/2026 à 23:00

• 10


Apple reculerait une bonne partie des nouveautés de Siri à iOS 26.5

11/02/2026 à 22:30

• 86


Spotify met dehors un grand nombre d’app tierces en fermant ses API

11/02/2026 à 21:15

• 37