Incontestablement, Charlie Miller, vient de réussir l’un de ses plus jolis coups. Le chercheur en sécurité a débusqué une faille dans iOS qui permet de contourner la signature du code. Ce mécanisme permet en théorie de n’exécuter que des commandes autorisées dans la mémoire de l’iPhone ou de l’iPad.
La démonstration de Charlie Miller est assez impressionnante. Il a soumis à Apple, Instastock, un logiciel qui permet de suivre les cours de la bourse. Cette dernière a été validée et a été disponible plusieurs jours sur l’App Store avant qu’Apple s’aperçoive de la supercherie.
Si d’apparence, l’application n’avait rien de bien folichon, elle était également capable de télécharger et d’exécuter du code à distance, lequel n’est pas passé bien entendu entre les mains d’Apple. Comme il le montre dans la vidéo, grâce à son logiciel, Charlie Miller peut très facilement prendre le contrôle de l’iPhone sur lequel l’application est installée, récupérer des données confidentielles ou encore exécuter certaines commandes. Le tout à la barbe et au nez de l’utilisateur…
Charlie Miller doit faire une démonstration de cette faille lors de la conférence SysCan qui se tient la semaine prochaine à Taiwan. Toutefois, il avait présenté ses travaux en avant-première à Forbes. Apple n’a pas tardé à réagir et à supprimer Instastock, au bout de quelques heures. La firme de Cupertino a rarement été aussi rapide pour retirer un logiciel de sa plate-forme de téléchargement. Apple aurait même fermé le compte développeur de Charlie Miller alors que la marque à la pomme lui en avait justement offert un pour qu’il puisse faire des tests.
Il semble que la faille ait un lien avec Nitro, le moteur JavaScript de Safari Mobile apparu dans iOS 4.3. Ce dernier avait la particularité de supporter la compilation à la volée (JIT), et par conséquent d'avoir la capacité de marquer des pages mémoire en RAM comme étant exécutables.
Et c’est justement pour cette raison qu’Apple avait dans un premier temps réservé Nitro à son navigateur web, de peur que des petits malins parviennent à faire fonctionner du code non signé par ce biais.
Quoi qu’il en soit, Charlie Miller n’en dira pas plus sur la question tant qu’Apple ne corrige pas cette faille dans iOS.
Une faille qui prend complètement à défaut le système de validation de l'App Store
Soutenez MacGeneration sur Tipeee
MacGeneration a besoin de vous
Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire
Soutenez MacGeneration sur Tipeee
AirDrop : iOS 26.2 introduit un code à usage unique pour envoyer des fichiers hors contacts
17/11/2025 à 21:53
• 9
Un fond d’écran exclusif pour fêter l’ouverture d’un nouvel Apple Store à Pékin
17/11/2025 à 21:24
• 2
La carte Vitale dématérialisée disponible partout en France, même sans France Identité
17/11/2025 à 20:28
• 78
Où trouver un iPhone 17, 17 Pro et 17 Pro Max en stock ? 🆕
17/11/2025 à 19:25
• 203
Une troisième bêta pour iOS 26.2, macOS 26.2 et les autres
17/11/2025 à 19:15
• 31
Aperçu de l’iPhone Pocket : ou quand Apple vous fait les poches
17/11/2025 à 18:20
• 29
Rumeur : l’Apple Watch pourrait patienter jusqu’en 2028 pour un nouveau design
17/11/2025 à 17:43
• 17
Apple Sports disponible dans de nombreux pays européens, dont la Belgique et la Suisse
17/11/2025 à 17:21
• 17
Black Friday : des piles pour AirTags et des piles rechargeables en promotion
17/11/2025 à 17:21
• 22
Le stockage cloud à vie chez pCloud profite d'une réduction exceptionnelle 📍
17/11/2025 à 16:35
• 0
LibrePods débloque les fonctions des AirPods réservées à iOS sur Android
17/11/2025 à 16:16
• 3
SwitchBot vend lui aussi un détecteur de présence sur piles compatible avec Matter, mais via un hub
17/11/2025 à 15:53
• 11
Netgear présente un routeur 5G portable équipé d’une eSIM, une rareté sur le segment
17/11/2025 à 15:31
• 17
Sans surprise, l’iPhone Pocket est déjà en rupture de stock partout 🆕
17/11/2025 à 13:33
• 44
Le logo de l’App Store est plus subtil qu’il n’y paraît
17/11/2025 à 11:37
• 38
Même en promotion, les AirPods Pro 2 valent-ils encore le coup ?
17/11/2025 à 10:41
• 29

Test du FP300 d’Aqara, le premier détecteur de présence sur pile compatible avec Matter

Test du lampadaire de SwitchBot : un éclairage Matter sans se ruiner 🆕

Test du Fire TV Stick 4K Select sous Vega OS : l'abandon d'Android n'amène que des défauts

Test du câble de charge Kuxiu M30 : enfin un équivalent au MagSafe sur iPad grâce au Smart Connector

Test des iPad Pro M5 : toujours plus forts, pas vraiment plus pros






