Advertisement
Categories : Actualités télécom

Des failles de sécurité découvertes dans des millions d’apps iOS et macOS

Advertisement

Des chercheurs d’EVA Information Security ont découvert des failles de sécurité critiques affectant CocoaPods, un outil open source utilisé dans le développement de millions d’applications iOS et macOS. Ces vulnérabilités, restées inconnues pendant près de dix ans, permettent de voler des données sensibles, telles que des numéros de cartes de crédit.

CocoaPods est un outil très populaire parmi les développeurs d’applications iOS et macOS. Il facilite la gestion et l’intégration de bibliothèques externes, permettant une mise à jour rapide et efficace des composants tiers dans les applications. Avec environ 100 000 bibliothèques utilisées dans plus de 3 millions d’applications, CocoaPods est un élément essentiel dans l’écosystème du développement d’applications pour les produits Apple.

La Nature des failles de sécurité

Les vulnérabilités découvertes par EVA Information Security permettent d’exploiter des brèches pour orchestrer des attaques de la chaîne d’approvisionnement. Ce type d’attaque consiste à compromettre un système en infiltrant des logiciels, du matériel ou des services fournis par des tiers, plutôt que d’attaquer directement la cible principale. En l’occurrence, les hackers ne s’attaquent pas directement aux applications, mais plutôt à CocoaPods lui-même.

Défaillance dans la vérification des e-mails

La principale faille de sécurité identifiée réside dans le mécanisme de vérification des e-mails utilisé pour authentifier les développeurs de bibliothèques externes. Un attaquant pouvait manipuler l’URL du lien de vérification envoyé par ce système, redirigeant ainsi le développeur vers un serveur malveillant. Une fois que l’attaquant a obtenu l’accès à la bibliothèque, il pouvait y insérer du code malveillant, potentiellement utilisé pour des cyberattaques à grande échelle.

En plus de la faille principale, deux autres brèches ont été découvertes, permettant également l’injection de code malveillant. Ces vulnérabilités exposaient les applications à des risques d’infiltration et de déploiement de mises à jour malveillantes, compromettant ainsi la sécurité des utilisateurs.

Conséquences des failles

Les données sensibles issues des applications, telles que les numéros de carte de crédit, les informations médicales et d’autres données personnelles, étaient à risque. Pour un cybercriminel, ces informations sont précieuses et peuvent être utilisées pour mener d’autres cyberattaques, déployer des ransomwares ou usurper l’identité des internautes.

Une décennie de vulnérabilité

Les failles de sécurité étaient présentes depuis 2014, découvertes suite à un processus de migration. Pendant près de dix ans, les pirates pouvaient impunément ajouter du code malveillant aux applications, mettant en danger des millions, voire des milliards d’utilisateurs de produits Apple.

La découverte des vulnérabilités en octobre dernier a conduit CocoaPods à prendre des mesures correctives immédiates. Les responsables de CocoaPods ont déclaré avoir corrigé les problèmes au fur et à mesure de leur identification, notamment en effaçant toutes les clés de session pour garantir que personne ne pouvait accéder aux comptes sans le contrôle préalable de l’adresse e-mail enregistrée.

Bien qu’aucune preuve d’exploitation des failles par des hackers n’ait été trouvée, les responsables de CocoaPods et les chercheurs d’EVA Information Security restent prudents. La possibilité que ces vulnérabilités aient été exploitées dans le passé ne peut être complètement écartée.

Source : 01Net

Cet article a été repris sur le site Univers FreeBox

Advertisement
Laura Dubois

Advertisement

Articles récents

Free N°1 du déploiement 4G en septembre, à 2 doigts de dépasser SFR au général

L'ANFR vient de dévoiler son observatoire de déploiement des réseaux mobiles pour le mois de…

4 octobre 2024

Orange, SFR et Free font condamner des voleurs de cuivre qui s’attaquaient aux antennes-relais

Après avoir voilé 1.5 tonne de cuivre sur plusieurs antennes mobiles, trois voleurs viennent d'être…

4 octobre 2024

Free annonce DAZN offert sur les Freebox jusqu’au 13 octobre

L'offre d'essai gratuit de 7 jours de DAZN est disponible jusqu'au 13 octobre. Free annonce…

4 octobre 2024

Free est-il aujourd’hui l’opérateur le plus cher sur les box d’entrée de gamme ?

Dans son nouveau baromètre du coût des box internet des prix, Ariase révèle que Free…

4 octobre 2024

Télévision payante : une mystérieuse enquête ouverte autour de la diffusion de films

L'Autorité de la concurrence a annoncé s'être saisie elle même pour enquête sur la diffusion…

4 octobre 2024

Fibre optique : la police alerte face à la multiplication des arnaques

Alors que le déploiement de la fibre optique suit son chemin, des démarchages frauduleux pouvant…

4 octobre 2024
Advertisement