Ouvrir le menu principal

iGeneration

Recherche

Une faille de sécurité bouchée dans Connexion avec Apple

Mickaël Bazoge

dimanche 31 mai 2020 à 07:00 • 32

iOS

Apple a récemment corrigé une faille de sécurité qui affectait le service Connexion avec Apple, qui permet de se connecter dans les applications en tout anonymat, aux côtés des systèmes d'identification de Google, Facebook et autres. Au mois d'avril, le chercheur en sécurité Bhavuk Jain a prévenu le constructeur de la présence d'une vulnérabilité qui, exploitée par un malandrin, aurait pu lui permettre de prendre possession du compte de l'utilisateur.

Bhavuk Jain donne toutes les explications techniques sur son blog. Connexion avec Apple utilise soit un JWT (token web JSON), soit un code généré par le serveur du constructeur ; celui-ci est utilisé pour générer en retour un token JSON. Après cette opération, le système propose à l'utilisateur la possibilité de partager l'adresse e-mail de son compte Apple ID avec l'application, ou de la cacher derrière une adresse aléatoire.

Il se trouve qu'un brigand était en mesure de créer un JWT avec l'e-mail de l'identifiant, et obtenir ainsi un accès au compte de la victime (pour peu que le filou dispose de l'adresse e-mail en question). Plutôt embarrassant, mais Apple a mené son enquête et a constaté qu'aucun compte n'avait été compromis avant que la faille ne soit bouchée. Le chercheur a été récompensé de sa découverte : il a décroché 100 000 $ du programme de « bug bounty » récemment lancé par le constructeur.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Big Man : un nouveau court métrage filmé à l’iPhone 16 Pro avec le rappeur Stormzy

16:12

• 0


Forfaits mobiles : l’Ukraine devrait intégrer la zone d’itinérance de l’UE en 2026

15:15

• 7


Le bloqueur d’appels indésirables Saracroche passe la seconde et revoit son interface

14:39

• 20


Facebook va bientôt prendre en charge les passkeys

13:13

• 0


Après Free Mobile, SFR se met à rembourser les frais de résiliation de Bouygues

12:11

• 10


iPadOS 26 : Craig Federighi détaille le raisonnement derrière le nouveau multitâche

12:04

• 55


Portée de la NFC quadruplée : du changement en vue pour les paiements Apple Pay ?

11:25

• 23


Un bidouilleur arrive à faire tourner iOS sur une Switch

09:59

• 11


YouTube a trouvé un nouveau moyen d’embêter les utilisateurs de bloqueurs de pubs

06:29

• 77


Garmin lance son brassard de suivi du sommeil à 169 €

06:29

• 15


iPhone pliable : la production commencerait d’ici la fin de l’année, pour une sortie en 2026

18/06/2025 à 22:45

• 50


Nintendo n’hésite pas à briquer toute Switch 2 utilisée avec une cartouche modifiée

18/06/2025 à 22:00

• 78


Deezer : les bots représentent 70 % des écoutes de musiques générées par IA

18/06/2025 à 16:44

• 15


Qiara : le « Free de la télésurveillance » placé en redressement judiciaire

18/06/2025 à 15:41

• 8


iOS 26 : les apps incompatibles avec la première bêta

18/06/2025 à 14:55

• 14


Promos : l'iPhone 16e à 528 € et l'iPad A16 (2025) à 330 €

18/06/2025 à 13:37

• 13