Une faille de sécurité majeure dans la fonction « Connexion avec Apple » corrigée par Apple

Présentation de la fonctionnalité Sign In with Apple au WWDC 2019

Présentation de la fonctionnalité « Connexion avec Apple » au WWDC 2019. Photo: Apple

Introduite avec iOS 13, la fonctionnalité « Connexion avec Apple » permet aux utilisateurs de se connecter à des applications tierces en liant leur identifiant Apple, sans avoir à créer de compte sur les services en question, de la même manière que les modes de connexion unifiés mis en place depuis plusieurs années par Google et Facebook.

Exposée en 2019 lors de la conférence annuelle WWDC d’Apple (Apple Worldwide Developers Conference), la fonction « Connexion avec Apple » devait se présenter comme un moyen de connexion sécurisé et respectueux de la confidentialité des données des utilisateurs.

En avril 2020, le chercheur en sécurité indien Bhavuk Jain a identifié une faille de sécurité majeure dans cette fonctionnalité, au niveau de l’envoi des autorisations de connexion sur les serveurs d’Apple, qui vient de faire l’objet d’un correctif d’urgence (côté serveur) par la firme de Cupertino.

Cette faille aurait permis à un hacker mal intentionné de capter des données pendant ce transfert et de prendre la main sur les comptes Apple des utilisateurs.

Dans le cadre de son programme de bug bounty (chasse aux bugs), Apple a versé 100 000 dollars à Bhavuk Jain pour sa trouvaille, et l’intéressé a été autorisé à publier un billet sur son blog ce week-end, qui expose en détail le fonctionnement de cette faille.

De son côté, Apple a mené une investigation en interne et a constaté qu’aucun compte utilisateur n’avait été compromis avant la correction de cette faille.

Ce qui choque : Dans ses récentes communications, Apple joue la carte du respect de la confidentialité de ses utilisateurs et de la protection de leurs données. Il paraît tout à fait invraisemblable qu’une société aussi colossale n’ait pas été en mesure de conduire des tests et audits de sécurité avancés qui auraient pu mettre en avant cette grave vulnérabilité dans son système durant sa phase de développement.


Derniers articles

Le MIT parvient à rassembler plusieurs milliers de synapses artificielles sur une seule puce

Le MIT parvient à rassembler plusieurs milliers de synapses artificielles sur une seule puce

Des chercheurs du MIT viennent de développer un « cerveau-sur-puce » en parvenant à regrouper plusieurs dizaines de milliers de synapses artificielles sur une unique micropuce plus petite qu’un confetti.

Pourquoi c’est important : Alors que les intelligences artificielles se situent principalement aujourd’hui au sein de logiciels, cette avancée porte l’intégration de ces concepts au niveau hardware, la couche primaire des systèmes.


Google Maps s’adapte pour suivre l’impact du Covid-19 sur les trajets

Google Maps s’adapte pour suivre l’impact du Covid-19 sur les trajets

Google Maps vient d’introduire un ensemble de nouvelles fonctionnalités afin de mieux informer ses utilisateurs dans le cadre de leurs trajets et usage des transports en commun afin de les tenir informés des impacts des mesures liées au Covid-19 sur leurs déplacements.


Twitter travaille sur un nouveau système de vérification de comptes

Twitter travaille sur un nouveau système de vérification de comptes

Après avoir mis fin à son programme de vérification en 2017, Twitter prévoit de mettre en place un nouveau système qui permettra de vérifier l’authenticité des comptes sur sa plateforme.

Ce qu’il s’était passé : Twitter avait décidé de mettre fin à son programme de vérification des comptes en 2017 après plusieurs controverses, dont la vérification par la plateforme de comptes de suprémacistes blancs.