Ouvrir le menu principal

iGeneration

Recherche

Une faiblesse dans la sécurité d'iOS dévoile les mots de passe

Florian Innocente

jeudi 10 février 2011 à 15:12 • 30

iPhone

L'Institut allemand Fraunhofer a fait la démonstration de la (relative) simplicité avec laquelle il est possible de récupérer des mots de passe stockés sur un iPhone qui aurait été perdu ou volé. Des données, chiffrées, supposées inaccessibles à une autre personne que le propriétaire de l'appareil. Lui seul disposant du mot de passe déverrouillant son appareil.
fraunhofersit
La manipulation a été réalisée en moins de dix minutes sur un iPhone, initialement non jailbreaké, protégé par un mot de passe utilisateur et équipé d'iOS 4.2.1. Bloqué devant la demande du mot de passe, le voleur va commencer par jailbreaker l'appareil. Puis accéder au système de fichiers et y déposer un script capable d'ouvrir l'accès au trousseau contenant les mots de passe. Ces derniers pouvant être ensuite affichés en clair : ceux de comptes mail, d'accès Wi-Fi, de VPN, de comptes Exchange, etc. Les chercheurs sont arrivés à leurs fins lorsqu'ils se sont rendu compte que la clef de chiffrement du trousseau contenant les mots de passe n'était pas rattachée au code secret pour déverrouiller son iPhone (détails en PDF). C'est le système d'exploitation qui gère cette clef, et c'est donc lui qui a été attaqué après que l'iPhone a été redémarré, mais en contournant l’étape du code secret. Le script mis au point (et non détaillé) fait directement appel à des commandes système standard d'iOS pour ouvrir le trousseau et s'épargner une laborieuse, sinon vaine, tentative de déchiffrement de son contenu. Le tout peut être achevé en six minutes lorsque la procédure est bien réglée. Certains mots de passe, comme ceux de sites, exigent en revanche de connaître le code secret de l'utilisateur. Cependant, puisque ses comptes mail sont grands ouverts, il sera aisé de réclamer de nouveaux mots de passe aux sites concernés et les récupérer via la messagerie hackée. L'institut entend mettre en évidence le fait qu’une fonction de chiffrement des données n'est pas une assurance tout risque. Le fait aussi que certains choix techniques sont un compromis entre une volonté de rendre le système fiable, et que l'utilisateur ne soit pas harcelé par des demandes de mot de passe à tout bout de champ. Il s'agit aussi de sensibiliser les entreprises aux procédures à suivre lorsqu'un matériel est déclaré volé. Comme de changer les mots de passe des cibles potentielles dans les meilleurs délais. Enfin, l'Institut précise que ce comportement n'est peut-être pas spécifique à iOS.
via BGR

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Pluribus devient la série la plus regardée de l'histoire d'Apple TV

13/12/2025 à 21:16

• 29


Apple, bientôt 50 ans… Partagez vos souvenirs !

13/12/2025 à 12:03

• 88


Test de la Power Strip 4 Gen4 de Shelly : enfin une multiprise avec mesure électrique prise par prise

13/12/2025 à 09:00

• 18


On a testé la traduction en direct des AirPods : vraiment utile pour franchir la barrière de la langue ?

13/12/2025 à 07:53

• 37


Sécurité : Apple comble deux failles « zero-day » avec iOS 26.2 et macOS 26.2

13/12/2025 à 07:46

• 36


De nombreuses coques iPhone en promotion, avec 20 % de réduction et plus

13/12/2025 à 07:25

• 4


watchOS 26.2 apporte la compatibilité avec le réseau Free Mobile

13/12/2025 à 07:10

• 36


Promos : les caméras de surveillance reviennent à leur prix du Black Friday

13/12/2025 à 07:00

• 16


Une build interne d’iOS 26 dévoile les plans d’Apple jusqu’à iOS 27

12/12/2025 à 22:30

• 10


watchOS 26.2 est disponible avec un score de sommeil qui n’est plus dans la lune

12/12/2025 à 21:38

• 16


Les dessous de la plainte de X contre Apple et OpenAI sortent au grand jour

12/12/2025 à 21:15

• 10


iOS 26.2 disponible en version finale : toutes les nouveautés de cette mise à jour pas si anodine

12/12/2025 à 19:35

• 71


Non, Apple ne produit pas des iPhone sans appareils photo

12/12/2025 à 18:30

• 26


Apple Pay toujours contesté : les banques suisses veulent une ouverture de l’iPhone identique à celle de l’UE

12/12/2025 à 17:58

• 22


Orange active les messages satellites sur les Pixel de Google

12/12/2025 à 17:25

• 2


Un boîtier open source pour sauvegarder un iPhone sur une carte microSD

12/12/2025 à 14:45

• 24