Faille de sécurité corrigée par Apple Vision Pro : Affichage d’objets 3D sans autorisation

À retenir :
– Correction d’une faille de sécurité (CVE-2024-27812) par Apple Vision Pro
– Permettait aux sites d’afficher des objets 3D sans autorisation de l’utilisateur
– Le chercheur Ryan Pickren a découvert la faille en faisant apparaitre des chauves-souris et des araignées
– Nécessité pour les applications d’obtenir une autorisation explicite pour une expérience immersive
– Apple a développé l’Apple AR Kit Quick Look basé sur HTML en 2018 pour le rendu des fichiers 3D


Apple Vision Pro : une faille permettait aux sites d’afficher des objets 3D sans autorisation

Avec la mise à jour visionOS 1.2, Apple a remédié à une faille de sécurité (CVE-2024-27812) qui autorisait les sites web à afficher des objets en 3D sans le consentement préalable de l’utilisateur. Découverte par Ryan Pickren, cette vulnérabilité a permis l’apparition de chauves-souris et araignées sur différents sites.

Faille de sécurité corrigée par Apple Vision Pro : Affichage d'objets 3D sans autorisation
Par défaut, l’Apple Vision Pro dispose d’un espace partagé nommé « Shared Space ». Cela garantit un comportement prévisible des applications natives, pouvant être facilement fermées. Pour offrir une expérience plus immersive, une application doit obtenir l’autorisation explicite de l’utilisateur via une demande au niveau du système d’exploitation lui permettant d’accéder à un espace complet (« Full Space ») de confiance.

Faille de sécurité corrigée par Apple Vision Pro : Affichage d'objets 3D sans autorisation
Le problème découle du fait qu’Apple travaille depuis quelques années sur la réalité augmentée et a introduit en 2018 une fonctionnalité dédiée : l’Apple AR Kit Quick Look. Cette technologie basée sur le HTML pour le rendu des fichiers 3D Pixar, connue sous le nom d’In-Place USDZ Viewing, est intégrée dans iOS pour visualiser ces contenus en trois dimensions. Toutefois, cette fonction spécifique liée à WebKit, le moteur de rendu de Safari, est toujours présente dans ce navigateur sans les protections requises pour l’Apple Vision Pro.

Faille de sécurité corrigée par Apple Vision Pro : Affichage d'objets 3D sans autorisation
Ainsi, un site web était capable d’utiliser du code JavaScript pour afficher des objets en 3D sur le Vision Pro sans nécessiter l’autorisation préalable de l’utilisateur, incluant même la possibilité d’émettre du son.

Faille de sécurité corrigée par Apple Vision Pro : Affichage d'objets 3D sans autorisation
Heureusement, Apple a réagi rapidement en corrigeant cette faille avec la mise à jour visionOS 1.2. En récompense de sa découverte, Ryan Pickren a été rémunéré par Apple ; cependant le montant demeure confidentiel

Avatar photo

Hyunkel

Très gros fan de Dragon Quest Dai no Daiboken, de jeux vidéo et de bière. 1 par 1 ou tout en même temps, ça dépend des jours.

8 commentaires sur “Faille de sécurité corrigée par Apple Vision Pro : Affichage d’objets 3D sans autorisation

  1. MDR!* J’avais jamais vu un bug aussi drôle sur mon Vision Pro! Les araignées et chauves-souris surprise étaient hilarantes, mais je suis rassuré que tout soit sous contrôle maintenant

  2. waw ça fé polémique* C tlm choquant ke dé sites pouvè afficher dé araignées é dé chauves-souris ss permission mé sérieu comen on peu fèr confiance après ça ?! (Merci pr lé cauchemars…)

  3. C’est inadmissible que cette faille ait persisté aussi longtemps sur l’Apple Vision Pro. On aurait pu être exposé à toutes sortes d’objets indésirables. Espérons qu’ils continuent à renforcer la sécurité

Laisser un commentaire