Vulnérabilité de fenêtre contextuelle d'autorisation macOS : TCC, qui ?

2025-05-12
Vulnérabilité de fenêtre contextuelle d'autorisation macOS : TCC, qui ?

Une vulnérabilité macOS récemment corrigée, CVE-2025-31250, permettait aux applications de usurper les fenêtres contextuelles d'autorisation du système, trompant ainsi les utilisateurs pour qu'ils accordent un accès non autorisé. Les attaquants ont exploité une faille dans les événements Apple et le système de transparence, de consentement et de contrôle (TCC), séparant l'application affichée dans la fenêtre contextuelle de l'application qui recevait réellement les autorisations. Cette vulnérabilité tirait parti d'une erreur logique dans le démon TCC lors du traitement des demandes d'autorisation des événements Apple, évitant ainsi la nécessité de créer de fausses applications ou de remplacer les raccourcis du Dock. La vulnérabilité a été corrigée, mais elle souligne la complexité et les risques potentiels liés à la gestion des autorisations système.

Lire plus

Faille critique sur macOS : NetAuthAgent divulgue les mots de passe et les données iCloud

2025-03-20
Faille critique sur macOS : NetAuthAgent divulgue les mots de passe et les données iCloud

Un article de recherche en sécurité révèle une faille critique dans macOS (CVE-2024-54471) permettant aux attaquants de voler les identifiants des serveurs de fichiers, voire les informations de compte iCloud et les jetons d'API via NetAuthAgent. La vulnérabilité provient du serveur MIG de NetAuthAgent qui ne vérifie pas l'identité des expéditeurs des messages. Les attaquants peuvent envoyer des messages malveillants pour récupérer les identifiants du trousseau, puis accéder aux données iCloud, y compris les contacts, les calendriers et la localisation. L'article détaille le noyau Mach, le mécanisme MIG et le processus d'exploitation, et recommande aux utilisateurs de mettre à jour macOS vers la dernière version et d'activer la protection avancée des données.

Lire plus