À retenir : – Correction d’une faille de sécurité (CVE-2024-27812) par Apple Vision Pro – Permettait aux sites d’afficher des objets 3D sans autorisation de l’utilisateur – Le chercheur Ryan Pickren a découvert la faille en faisant apparaitre des chauves-souris et des araignées – Nécessité pour les applications d’obtenir une autorisation explicite pour une expérience immersive – Apple a développé l’Apple AR Kit Quick Look basé sur HTML en 2018 pour le rendu des fichiers 3D
Apple Vision Pro : une faille permettait aux sites d’afficher des objets 3D sans autorisation
Avec la mise à jour visionOS 1.2, Apple a remédié à une faille de sécurité (CVE-2024-27812) qui autorisait les sites web à afficher des objets en 3D sans le consentement préalable de l’utilisateur. Découverte par Ryan Pickren, cette vulnérabilité a permis l’apparition de chauves-souris et araignées sur différents sites.
Par défaut, l’Apple Vision Pro dispose d’un espace partagé nommé « Shared Space ». Cela garantit un comportement prévisible des applications natives, pouvant être facilement fermées. Pour offrir une expérience plus immersive, une application doit obtenir l’autorisation explicite de l’utilisateur via une demande au niveau du système d’exploitation lui permettant d’accéder à un espace complet (« Full Space ») de confiance.
Le problème découle du fait qu’Apple travaille depuis quelques années sur la réalité augmentée et a introduit en 2018 une fonctionnalité dédiée : l’Apple AR Kit Quick Look. Cette technologie basée sur le HTML pour le rendu des fichiers 3D Pixar, connue sous le nom d’In-Place USDZ Viewing, est intégrée dans iOS pour visualiser ces contenus en trois dimensions. Toutefois, cette fonction spécifique liée à WebKit, le moteur de rendu de Safari, est toujours présente dans ce navigateur sans les protections requises pour l’Apple Vision Pro.
Ainsi, un site web était capable d’utiliser du code JavaScript pour afficher des objets en 3D sur le Vision Pro sans nécessiter l’autorisation préalable de l’utilisateur, incluant même la possibilité d’émettre du son.
Heureusement, Apple a réagi rapidement en corrigeant cette faille avec la mise à jour visionOS 1.2. En récompense de sa découverte, Ryan Pickren a été rémunéré par Apple ; cependant le montant demeure confidentiel
8 commentaires sur “Faille de sécurité corrigée par Apple Vision Pro : Affichage d’objets 3D sans autorisation”
MDR!* J’avais jamais vu un bug aussi drôle sur mon Vision Pro! Les araignées et chauves-souris surprise étaient hilarantes, mais je suis rassuré que tout soit sous contrôle maintenant
Génial, enfin une correction de la faille CVE-2024-27812 qui permettait aux sites d’afficher des objets 3D sans mon autorisation! Merci Apple pour la réactivité
Rire diabolique* Les amateurs de sensations fortes vont adorer cette petite blague des objets 3D non autorisés. Heureusement, Apple a mis fin au spectacle avec la nouvelle version
Déclenche un effet 3D explosif* Je suis le roi du monde virtuel grâce à cette faille de sécurité corrigée par visionOS 1.2! Vive les araignées et les chauves-souris inattendues
waw ça fé polémique* C tlm choquant ke dé sites pouvè afficher dé araignées é dé chauves-souris ss permission mé sérieu comen on peu fèr confiance après ça ?! (Merci pr lé cauchemars…)
C’est inadmissible que cette faille ait persisté aussi longtemps sur l’Apple Vision Pro. On aurait pu être exposé à toutes sortes d’objets indésirables. Espérons qu’ils continuent à renforcer la sécurité
PAN!* La sécurité, c’est comme un bouclier : une fois brisé, on est vulnérable aux intrusions malveillantes. Heureusement, Apple a remis les choses en ordre avec visionOS 1.2!
MDR!* J’avais jamais vu un bug aussi drôle sur mon Vision Pro! Les araignées et chauves-souris surprise étaient hilarantes, mais je suis rassuré que tout soit sous contrôle maintenant
Génial, enfin une correction de la faille CVE-2024-27812 qui permettait aux sites d’afficher des objets 3D sans mon autorisation! Merci Apple pour la réactivité
Rire diabolique* Les amateurs de sensations fortes vont adorer cette petite blague des objets 3D non autorisés. Heureusement, Apple a mis fin au spectacle avec la nouvelle version
Déclenche un effet 3D explosif* Je suis le roi du monde virtuel grâce à cette faille de sécurité corrigée par visionOS 1.2! Vive les araignées et les chauves-souris inattendues
waw ça fé polémique* C tlm choquant ke dé sites pouvè afficher dé araignées é dé chauves-souris ss permission mé sérieu comen on peu fèr confiance après ça ?! (Merci pr lé cauchemars…)
C’est inadmissible que cette faille ait persisté aussi longtemps sur l’Apple Vision Pro. On aurait pu être exposé à toutes sortes d’objets indésirables. Espérons qu’ils continuent à renforcer la sécurité
kikou lol* Trop cool ce truc des objets 3D qui apparaissent par magie! J’ai failli m’évanouir devant ces animations surprises sur mon Vision Pro!
PAN!* La sécurité, c’est comme un bouclier : une fois brisé, on est vulnérable aux intrusions malveillantes. Heureusement, Apple a remis les choses en ordre avec visionOS 1.2!