Ouvrir le menu principal

iGeneration

Recherche

Une faille de sécurité bouchée dans Connexion avec Apple

Mickaël Bazoge

dimanche 31 mai 2020 à 07:00 • 32

iOS

Apple a récemment corrigé une faille de sécurité qui affectait le service Connexion avec Apple, qui permet de se connecter dans les applications en tout anonymat, aux côtés des systèmes d'identification de Google, Facebook et autres. Au mois d'avril, le chercheur en sécurité Bhavuk Jain a prévenu le constructeur de la présence d'une vulnérabilité qui, exploitée par un malandrin, aurait pu lui permettre de prendre possession du compte de l'utilisateur.

Bhavuk Jain donne toutes les explications techniques sur son blog. Connexion avec Apple utilise soit un JWT (token web JSON), soit un code généré par le serveur du constructeur ; celui-ci est utilisé pour générer en retour un token JSON. Après cette opération, le système propose à l'utilisateur la possibilité de partager l'adresse e-mail de son compte Apple ID avec l'application, ou de la cacher derrière une adresse aléatoire.

Il se trouve qu'un brigand était en mesure de créer un JWT avec l'e-mail de l'identifiant, et obtenir ainsi un accès au compte de la victime (pour peu que le filou dispose de l'adresse e-mail en question). Plutôt embarrassant, mais Apple a mené son enquête et a constaté qu'aucun compte n'avait été compromis avant que la faille ne soit bouchée. Le chercheur a été récompensé de sa découverte : il a décroché 100 000 $ du programme de « bug bounty » récemment lancé par le constructeur.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Apple répond aux accusations d’Elon Musk et assure que l’App Store est « équitable et impartial »

10:09

• 5


Cassette, un magnétoscope virtuel pour revivre d’anciens souvenirs en vidéo

08:32

• 4


Test du Relais interrupteur 1PM de SwitchBot : connecter n'importe quelle ampoule avec Matter

12/08/2025 à 20:30

• 24


Des traqueurs compatibles Localiser en promotion : prix bas ou autonomie excellente

12/08/2025 à 19:23

• 5


Pebblebee ajoute une fonction d'alerte à ses traqueurs Bluetooth pour se démarquer

12/08/2025 à 18:52

• 4


Netflix déploie sa toute nouvelle interface sur Apple TV

12/08/2025 à 17:07

• 44


Apple propose désormais certains films Apple TV+ en achat direct ou à la location

12/08/2025 à 16:59

• 10


Apple Music sur iOS 26 : les traductions et prononciations des paroles font déjà leur apparition

12/08/2025 à 16:30

• 12


iPadOS 26 : Aperçu s’offre une loupe mettant en valeur les effets Liquid Glass

12/08/2025 à 14:56

• 14


StandbyME 2 : LG améliore son écran de 27" sur batterie en le rendant plus mobile

12/08/2025 à 12:44

• 6


Elon Musk accuse Apple de privilégier ChatGPT au détriment de Grok et menace de poursuites

12/08/2025 à 12:44

• 115


iOS 26 bêta 6 accélère l’animation d’ouverture des applications

12/08/2025 à 11:28

• 25


La recharge sans fil arrive sur iPad grâce à ce chargeur tirant parti du Smart Connector

12/08/2025 à 11:18

• 11


Les AirPods vont bientôt traduire vos conversations en direct

12/08/2025 à 11:05

• 35


Plus de transparence par ici, moins par là : Apple ajuste encore le Liquid Glass sur iOS 26 bêta 6

12/08/2025 à 10:49

• 51


L’Appareil photo d’iOS 26 retrouve ses esprits avec la sixième bêta : les modes défilent dans le bon sens

12/08/2025 à 09:16

• 33