Ouvrir le menu principal

iGeneration

Recherche

Une faille de sécurité bouchée dans Connexion avec Apple

Mickaël Bazoge

dimanche 31 mai 2020 à 07:00 • 32

iOS

Apple a récemment corrigé une faille de sécurité qui affectait le service Connexion avec Apple, qui permet de se connecter dans les applications en tout anonymat, aux côtés des systèmes d'identification de Google, Facebook et autres. Au mois d'avril, le chercheur en sécurité Bhavuk Jain a prévenu le constructeur de la présence d'une vulnérabilité qui, exploitée par un malandrin, aurait pu lui permettre de prendre possession du compte de l'utilisateur.

Bhavuk Jain donne toutes les explications techniques sur son blog. Connexion avec Apple utilise soit un JWT (token web JSON), soit un code généré par le serveur du constructeur ; celui-ci est utilisé pour générer en retour un token JSON. Après cette opération, le système propose à l'utilisateur la possibilité de partager l'adresse e-mail de son compte Apple ID avec l'application, ou de la cacher derrière une adresse aléatoire.

Il se trouve qu'un brigand était en mesure de créer un JWT avec l'e-mail de l'identifiant, et obtenir ainsi un accès au compte de la victime (pour peu que le filou dispose de l'adresse e-mail en question). Plutôt embarrassant, mais Apple a mené son enquête et a constaté qu'aucun compte n'avait été compromis avant que la faille ne soit bouchée. Le chercheur a été récompensé de sa découverte : il a décroché 100 000 $ du programme de « bug bounty » récemment lancé par le constructeur.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Un iPhone reconditionné avec une batterie neuve ? Oui, ça existe (et c’est une bonne idée)

20:29

• 0


Apple réduit ses prix sur de nombreux produits, dont des classiques comme le MacBook Air ou les iPad

19:45

• 25


Apple M5 : Apple muscle son jeu dans la continuité

18:35

• 4


Le Redmagic 11 Pro intègre un vrai refroidissement liquide et un ventilateur, pour les joueurs les plus acharnés

18:30

• 10


Altice rejette l’offre d’achat de SFR par ses trois concurrents… pour mieux faire monter les enchères ? 🆕

18:25

• 35


Promo : le lot de 4 traqueurs Ugreen pour 26 €, soit moins cher qu’un AirTag

17:59

• 8


iPad Pro M5 : malgré le modem C1X d'Apple, l'option cellulaire reste toujours aussi chère

17:25

• 29


Apple annonce un nouveau MacBook Pro avec puce M5 à partir de 1 799 €

17:06

• 126


Avec le Moto X70 Air, Motorola aussi veut son iPhone Air

17:03

• 7


Magic Keyboard pour iPad Air : une nouvelle version noire maintenant disponible

16:58

• 12


Apple rabote le prix des iPad : -100 € sur les iPad Pro, entre -50 € et -100 € sur l’iPad Air, l’iPad à partir de 389 €

16:39

• 8


Apple annonce le Vision Pro M5 : plus de puissance et de confort pour 300 € de moins

16:03

• 87


Apple lance l’iPad Pro M5 et promet de grandes avancées en matière d’IA

15:31

• 41


Le Home Hub d'Apple devrait coûter 350 $

15:16

• 25


iPhone 18 Pro : Apple préparerait un objectif à ouverture variable pour le module principal

14:40

• 16


Où trouver un iPhone 17, 17 Pro et 17 Pro Max en stock ? 🆕

13:33

• 116