À retenir : – Trois failles de sécurité identifiées dans AirDrop. – Impact sur AirPlay, Handoff, et le presse-papiers universel. – Exploitation possible à proximité sans interaction utilisateur. – Apple a corrigé une seule vulnérabilité pour l’instant. – Vulnérabilités similaires trouvées dans Quick Share sur Android.
Des chercheurs en sécurité ont récemment mis en lumière trois vulnérabilités au sein de la fonctionnalité AirDrop d’Apple. Ces failles sont capables de perturber simultanément plusieurs fonctions essentielles telles que AirPlay, Handoff, le presse-papiers universel et l’appareil photo Continuité sur les dispositifs iPhone et Mac.
L’attaque requiert une proximité géographique, se situant entre 10 à 30 mètres via Wi-Fi, et peut être menée sans aucune interaction de la part de l’utilisateur. Le principe est relativement simple : un individu malveillant équipé d’un ordinateur portable envoie une requête vers un chemin non reconnu. Cela provoque alors un appel mortel dans le code Swift, entraînant ainsi le plantage des processus impliqués dans ces fonctionnalités de continuité. En répétant cette action toutes les quelques secondes, l’attaquant parvient à maintenir ces services hors service tant qu’il se trouve dans la zone d’influence.
Il convient de noter que cette exploitation ne nécessite pas d’appairage ni même d’échange de contacts ou d’accès à un réseau partagé. Les appareils configurés pour recevoir des fichiers de n’importe qui réagissent dès les premières étapes du protocole, souvent avant même qu’une demande n’apparaisse sur l’écran. Une fois que l’attaque est lancée, les connexions légitimes échouent jusqu’à ce que l’envoi malveillant cesse.
Les chercheurs affirment également qu’aucune fuite de données n’a été constatée suite à ces attaques. Arash Ebrahim, spécialiste en sécurité informatique, associe ces vulnérabilités à une problématique plus vaste touchant les protocoles utilisés pour la communication rapprochée : « Je ne pense pas que ce recoupement soit propre à Apple ou à Google. Il reflète plutôt des défis d’ingénierie communs aux protocoles de proximité. » Ces fonctionnalités visent principalement à offrir une expérience utilisateur fluide ; cela implique donc que des daemons avec privilèges traitent des entrées complexes contrôlées par un attaquant avant toute authentification ou approbation utilisateur, créant ainsi une large surface potentielle pour des attaques avant validation.
Il est important de souligner que le problème ne se limite pas uniquement à AirDrop et Apple ; des vulnérabilités similaires ont également été détectées dans Quick Share sur Android, malgré des bases de code différentes. Ce constat appuie l’idée selon laquelle la simplicité d’utilisation et la rapidité avec laquelle les appareils se découvrent mutuellement sont au cœur du problème.
À ce jour, Apple a corrigé seulement une des trois failles identifiées. Selon Arash Ebrahim : « Apple nous a informés que l’une des vulnérabilités signalées a été corrigée dans une mise à jour logicielle et qu’un identifiant CVE lui a été attribué. » Cependant, il précise également que l’avis concernant cette faille et le CVE correspondant n’ont pas encore été publiés officiellement : « Je ne peux donc pas partager davantage de détails à ce stade », tandis que les autres signalements liés restent sous divulgation coordonnée sans identifiants CVE publics disponibles.
En attendant la publication publique concernant ces correctifs restants, deux failles subsistent sans solution officielle; tant qu’elles ne seront pas résolues, un attaquant pouvant accéder aux dispositifs reste en mesure d’interrompre certaines fonctions désormais centrales dans notre utilisation quotidienne des iPhone et Mac.
8 commentaires sur “Airdrop : trois failles de sécurité mises en lumière”
Haha, vous vous rendez compte? Des hackers juste à côté de chez nous peinards… J’ai toujours dit que l’AirDrop c’était pas du tout sécurisé! Vous êtes géniaux ceux qui croient que tout va bien!
Franchement, c’est un peu abusé! Apple devrait se bouger pour corriger ces failles rapidement, surtout si ça affecte des fonctions aussi courantes. Ras-le-bol de ces failles qui mettent nos données en danger!
C’est incroyable comme les gens s’inquiètent pour rien! Je suis sûr qu’Apple va gérer ça comme un chef. C’est juste une question de temps avant que tout soit réglé!
Je pense que ces failles peuvent arriver à n’importe quel service. C’est normal que ça arrive sur AirDrop aussi… Tant qu’on ne perd pas nos infos personnelles, pourquoi s’en faire?
Wow, encore une belle boulette d’Apple! Si je peux pas transférer mes fichiers tranquille sans avoir peur qu’on me hack, c’est pas la peine d’avoir des iPhone à ce train-là!
Haha, vous vous rendez compte? Des hackers juste à côté de chez nous peinards… J’ai toujours dit que l’AirDrop c’était pas du tout sécurisé! Vous êtes géniaux ceux qui croient que tout va bien!
Franchement, c’est un peu abusé! Apple devrait se bouger pour corriger ces failles rapidement, surtout si ça affecte des fonctions aussi courantes. Ras-le-bol de ces failles qui mettent nos données en danger!
C’est incroyable comme les gens s’inquiètent pour rien! Je suis sûr qu’Apple va gérer ça comme un chef. C’est juste une question de temps avant que tout soit réglé!
(Rire) Oh là là les fanboys d’Apple vont encore dire que tout est parfait chez eux! Parfois j’suis pété de rire devant tant de naïveté!
Je pense que ces failles peuvent arriver à n’importe quel service. C’est normal que ça arrive sur AirDrop aussi… Tant qu’on ne perd pas nos infos personnelles, pourquoi s’en faire?
Wow, encore une belle boulette d’Apple! Si je peux pas transférer mes fichiers tranquille sans avoir peur qu’on me hack, c’est pas la peine d’avoir des iPhone à ce train-là!
Sérieux? Les gens sont vraiment trop paranoïaques ! Faut vivre avec son temps et faire confiance aux grandes entreprises comme Apple
Tain mais vous avez vu la situation?! On doit attendre jusqu’à quand pour être protégés? J’en ai marre de voir Apple jouer avec notre sécurité