Charles TechCharles Tech
  • Tests High-Tech
    • Smartphones
      • iPhone
      • Asus
      • Huawei
      • Poco
      • Samsung
      • Xiaomi
    • Ordinateurs
      • PC fixe / gamer
      • PC portables
    • Composants PC
      • Cartes Graphiques
      • Processeurs
      • SSD
    • Eléctromenager
      • Aspirateurs robots
    • Périphériques
      • Claviers
      • Souris
  • Actu Tech
  • Bons plans
  • Dossiers
  • Guides d’achat
  • Tutos
  • Français
    • English
    • Deutsch
    • Español
    • Italiano
    • 日本語
    • Polski
Vous lisez Une vulnérabilité iOS a été détectée par Microsoft
Font ResizerAa
Charles TechCharles Tech
Font ResizerAa
Rechercher ...
  • Tests High-Tech
    • Smartphones
    • Ordinateurs
    • Composants PC
    • Eléctromenager
    • Périphériques
  • Actu Tech
  • Bons plans
  • Dossiers
  • Guides d’achat
  • Tutos
  • Français
    • English
    • Deutsch
    • Español
    • Italiano
    • 日本語
    • Polski
Suivez-nous
Charles Tech > Actualité High-Tech : Toutes nos dernières news > Une vulnérabilité iOS a été détectée par Microsoft

Une vulnérabilité iOS a été détectée par Microsoft

Louis Touzalin
Louis Touzalin
Published: 15/07/2022
Last updated: 15/07/2022
Ce site utilise des liens affiliés qui participent aux revenus du site. En les utilisant, ça ne vous coûte pas plus cher, mais un pourcentage nous est reversé pour continuer à vous informer et à proposer des tests toujours plus complets.
Partager

Mercredi, Microsoft a fait la lumière sur une vulnérabilité désormais corrigée affectant les systèmes d’exploitation d’Apple dont iOS qui, si elle est exploitée avec succès, pourrait permettre aux attaquants d’élever les privilèges de l’appareil et de déployer des logiciels malveillants.

« Un attaquant pourrait tirer parti de cette vulnérabilité d’évasion de sandbox pour obtenir des privilèges élevés sur l’appareil affecté ou exécuter des commandes malveillantes comme l’installation de charges utiles supplémentaires« , a déclaré Jonathan Bar Or de l’équipe de recherche Microsoft 365 Defender dans un article.

Répertoriée sous le nom de CVE-2022-26706 (score CVSS : 5,5), la vulnérabilité de sécurité a un impact sur iOS, iPadOS, macOS, tvOS et watchOS et a été corrigée par Apple en mai 2022.

Appelant cela un problème d’accès affectant le composant LaunchServices (launchd), le fabricant de l’iPhone a noté qu' »un processus sandboxé peut être en mesure de contourner les restrictions du sandbox« , ajoutant qu’il a atténué le problème avec des restrictions supplémentaires.

iOS

Bien que la Sandbox d’Apple soit conçu pour réglementer étroitement l’accès d’une application tierce aux ressources du système et aux données de l’utilisateur, la vulnérabilité permet de contourner ces restrictions et de compromettre la machine.

D'autres articles intéressants

Sabour Amirazodi monte ses vidéos avec 4 Nvidia RTX A6000
HTC VIVE : VIVE Focus 3 Facial Tracker et Eye Tracker
Samsung prévoit de vendre 10 % de plus de smartphones par rapport à 2022
Apple : un iPad Pro 14 pouces pour 2023 ?
Tesla Optimus : Elon Musk a en fait menti sur ses robots soi-disant autonomes

« La fonction principale du bac à sable est de contenir les dommages causés au système et aux données de l’utilisateur iOS si ce dernier exécute une app compromise« , explique Apple dans sa documentation.

« Bien que le bac à sable n’empêche pas les attaques contre votre application, il réduit les dommages qu’une attaque réussie peut causer en limitant votre application à l’ensemble minimal de privilèges dont elle a besoin pour fonctionner correctement.« 

Microsoft a déclaré avoir découvert la faille lors de ses tentatives de trouver un moyen d’échapper au bac à sable d’iOS et d’exécuter des commandes arbitraires sur macOS en dissimulant le code malveillant dans une macro Microsoft Office spécialement conçue.

iOS

Plus précisément, la preuve de concept (PoC) de la taille d’un tweet conçue par le géant de la technologie exploite les services de lancement comme moyen d’exécuter une commande ouverte un utilitaire utilisé pour ouvrir des fichiers et lancer des applications sur un payload Python contenant des instructions malveillantes.

Il convient toutefois de noter que tout fichier déposé par une application sandboxée est automatiquement étiqueté avec l’attribut étendu « com.apple.quarantine » afin de déclencher une invite demandant le consentement explicite de l’utilisateur avant l’exécution du processus sur iOS.

Cette contrainte peut toutefois être éliminée en utilisant l’option -stdin pour la commande open associée au fichier d’exploitation Python.

« L’option -stdin permet de contourner la restriction de l’attribut étendu ‘com.apple.quarantine’, car Python n’avait aucun moyen de savoir que le contenu de son entrée standard provenait d’un fichier en quarantaine« , explique Bar Or.

Partager cet article
Facebook Email Copy Link Imprimer
Laisser une note

Laisser une note Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Sélectionnez une note

Notre partenaire

H9 Banner 300x600 FR

Réseaux sociaux

23kLike
38kSuivre
170Suivre
2.8kAbonnement
10.8kSuivre
1.1kSuivre
34Suivre

Vous aimerez aussi ...

Les grandes entreprises soutiennent le durcissement des règles de l’UE sur la désinformation

21/06/2022
iphone 16 batterie problemes

L’iPhone 16 a des soucis de batterie, aussi bien en utilisation qu’en veille

18/10/2024
Elon Musk

Elon Musk propose de racheter Twitter pour 43 milliards de dollars

14/04/2022
Google Pixel Buds Pro

Google Pixel Buds Pro 2 : Des images révèlent leur design

25/07/2024

A ne pas louper !

honor 400 appareil photo
Honor 400 : une offre de lancement prolongée jusqu’au 23 juin 
Bons plans
honor 400 appareil photo
Le Honor 400 est à un prix défiant toute concurrence pour son lancement
Bons plans
iphone 16 batterie problemes
iPhone 16 Pro Max : Comment l’acheter en plusieurs fois sans se ruiner ?
Bons plans
  • Annoncer sur CharlesTech
  • Mentions légales
  • Contactez nous
  • À propos
  • Plan de site
© Charles Tech 2017 - 2025 - Toute reproduction (même partielle) interdite sous peine de poursuites.
Re !

Connectez-vous

Username or Email Address
Password

Vous avez perdu votre mot de passe ?