Apple renforce la sécurité de son application mots de passe avec https


À retenir :
– l’application mots de passe d’apple a été vulnérable aux attaques par phishing pendant 3 mois
– une absence de protocole https a permis des connexions non sécurisées
– des chercheurs ont découvert que l’application contactait 130 sites via http
– la mise à jour iOS 18.2 impose désormais l’utilisation du protocole https
– la communication publique d’apple sur cette faille est tardive


L’application Mots de passe d’Apple a été exposée à des attaques par phishing pendant une période de trois mois. En effet, la version lancée avec iOS 18 présentait une vulnérabilité liée aux connexions HTTP. Entre les versions iOS 18 et iOS 18.2, l’application pouvait être ciblée en raison du manque de sécurisation via HTTPS.

Ce problème a été mis en lumière par le groupe de chercheurs en sécurité Mysk, qui a noté dans un rapport sur la confidentialité que l’application avait établi des connexions non sécurisées avec 130 sites différents. Leur enquête a révélé que non seulement l’application téléchargait des logos de comptes via HTTP, mais elle ouvrait aussi les pages de réinitialisation des mots de passe par défaut selon ce même protocole non chiffré. Cela représentait un risque significatif : un attaquant capable d’intercepter ces requêtes HTTP aurait pu rediriger un utilisateur vers une page frauduleuse imitant parfaitement celle d’un service en ligne tel que Google ou Microsoft.

Apple renforce la sécurité de son application mots de passe avec https
Pour illustrer ce point, une vidéo démonstrative a été réalisée.

Apple renforce la sécurité de son application mots de passe avec https
Avec la mise à jour iOS 18.2, Apple a décidé d’imposer l’utilisation du protocole HTTPS afin de pallier cette faille. Les chercheurs étaient surpris qu’une application sensible comme Mots de passe n’ait pas eu cette contrainte dès le départ et ont souligné qu’Apple aurait dû prioriser la sécurité en forçant l’utilisation d’un protocole sécurisé pour éviter toute exploitation malveillante.

Apple renforce la sécurité de son application mots de passe avec https
Ils ont également suggéré qu’une option permettant aux utilisateurs soucieux de leur sécurité de désactiver le téléchargement des icônes serait bénéfique. De plus, il est important de noter que beaucoup de sites modernes redirigent automatiquement les requêtes HTTP vers HTTPS pour garantir une connexion sûre. Cependant, sur un réseau public comme celui d’un café ou d’un aéroport, il est toujours possible qu’un attaquant intercepte ces requêtes avant leur redirection.

En conclusion, grâce à la mise à jour apportée avec iOS 18.2 – disponible depuis décembre 2024 – Apple renforce désormais la sécurité des utilisateurs face aux menaces potentielles liées au phishing et améliore ainsi son application Mots de passe après plusieurs mois sans véritable protection contre ce type d’attaques.

Avatar photo

Soqa

Grand maitre Goa'uld des dessins animés, j'ai beaucoup aidé sur l'ancienne version du site de 2002 et je reviens filer un coup de main quand j'ai du temps.

7 commentaires sur “Apple renforce la sécurité de son application mots de passe avec https

Laisser un commentaire