Une faille dans la fonction de remplissage automatique de Safari
Un pirate peut profiter de la fonction de remplissage de formulaires de Safari 4 et 5 pour vous voler votre nom, votre adresse postale ou encore votre e-mail.
Les mauvaises nouvelles concernant la sécurité des produits Apple s'enchaînent. Jeremiah Grossman, patron de l'entreprise de sécurité WhiteHat Security, détaille ainsi sur son blog personnel une faille importante affectant Safari 4 et 5 qui peut permettre à un pirate de voler des informations personnelles en provenance directe de votre carnet d'adresses local.
Celle-ci réside dans la fonction de remplissage automatique (AutoFill), activée par défaut dans le navigateur d'Apple, qui utilise le carnet d'adresses de votre ordinateur pour remplir plus rapidement des formulaires, par exemple pour s'inscrire sur un site.
Pratique, cette fonction peut par exemple vous éviter d'inscrire vos coordonnées lorsque vous vous abonnez à un nouveau service. Il suffit d'indiquer la première lettre de votre nom pour que Safari vous propose automatiquement de compléter les données manquantes.
Or, d'après Jeremiah Grossman, il suffit qu'un pirate programme un simple Javascript pour profiter de cette fonction aux dépens de l'utilisateur. « Dès qu'un utilisateur de Safari visite un site [malveillant, NDLR], même s'il n'y est jamais allé auparavant et n'y a jamais entré d'informations personnelles, il est possible [pour le pirate] de retrouver son nom, prénom, lieu de travail, ville, état, et adresse-email », indique Jeremiah Grossman. Qui propose même un programme « preuve de concept » pour prouver ses dires.
Apple, roi des vulnérabilités selon un récent rapport de Secunia
Le logiciel, potentiellement malveillant, fonctionnerait donc tout bêtement en se servant de l'auto-remplissage : le hack de démonstration de Jeremiah Grossman vérifie pour chaque lettre de l'alphabet une correspondance dans le carnet d'adresses, et « vole » la donnée s'il la trouve. Dans les faits, la manipulation semble fonctionner sous Mac OS, mais nous ne sommes pas parvenus à la reproduire sous Windows 7, le script ne parvenant pas à trouver nos coordonnées.
Même s'il n'a jamais eu vent de vol de données utilisant cette technique, Jeremiah Grossman invite cependant l'ensemble des utilisateurs de Safari (5,7 % des internautes en Europe, selon AT Internet) à désactiver cette fonction. Il a par ailleurs alerté Apple, qui n'a pas réagi pour le moment.
Cette faille est un nouveau coup dur pour Apple, qui vient de se faire épingler dans un récent rapport de Secunia (voir ici en PDF). L'entreprise est classée première dans le top 10 des entreprises souffrant le plus de vulnérabilités découvertes en ce premier semestre 2010, principalement à cause de Safari, Quicktime et iTunes.

Avis sur «Une faille dans la fonction de remplissage automatique de Safari »
Bien tenté Steve
de
Pear
, posté le 23 juillet 2010 à 20h46
C'est pas parce que l'on fait payer plus cher que la normale des produits bien qui n'ont juste de bon que leur désign et que l'on pompe la base à l'open source en améliorant l'interface graphique que l'on RE devient roi du monde sans pots cassés !
Dommage Steve, c'était bien tenté mais là s'arrête ta chance.
Dommage Steve, c'était bien tenté mais là s'arrête ta chance.
Apple iprend de l'empleur
de
quatrelator
, posté le 23 juillet 2010 à 23h43
Je dirais simplement.. plus il y aura d'utilisateur sous Mac plus les hackers vont s'intéresser au phénomène. Apple prends le l'ampleur il va falloir qu'ils assument.
Facile de jeter des pierres
de
balmat
, posté le 23 juillet 2010 à 23h55
Encore quelqu'un qui connait bien son sujet.
Apple ne pompe pas l'open source. Je ne sais pas ce qui te fait dire ça. Mais bon comme d'habitude des accusations sans preuves, surtout sans connaissances. De plus, Apple participe énormément à l'open source. Je suis sûr que tu utilises tous les jours un navigateur web à base de webkit, par exemple.
Je pense aussi que tu n'as jamais jeté un coup d'oeil au framework de développement Mac et iOS. Les ingénieurs de chez Apple on fait un énorme boulot et ce depuis 20 ans.
Et oui il y a le design. Si tant de monde rêve d'acheter un mac ou un iDevice, c'est peut-être parce que les gens aiment ce qui est beau et solide. Et non des trucs en plastique tout moche.
J'attends tes arguments...
Apple ne pompe pas l'open source. Je ne sais pas ce qui te fait dire ça. Mais bon comme d'habitude des accusations sans preuves, surtout sans connaissances. De plus, Apple participe énormément à l'open source. Je suis sûr que tu utilises tous les jours un navigateur web à base de webkit, par exemple.
Je pense aussi que tu n'as jamais jeté un coup d'oeil au framework de développement Mac et iOS. Les ingénieurs de chez Apple on fait un énorme boulot et ce depuis 20 ans.
Et oui il y a le design. Si tant de monde rêve d'acheter un mac ou un iDevice, c'est peut-être parce que les gens aiment ce qui est beau et solide. Et non des trucs en plastique tout moche.
J'attends tes arguments...
@Balmat
de
Machintrucmuche75016
, posté le 24 juillet 2010 à 01h40
Faut arreter de fumer la moquette Balmat bien sur qu'apple pompe sur l’open source et en l’occurrence sur BSD.
Tous les jours j'utilise Firefox (donc pas de Webkit) !!
Encore un mec qui utilise un iTruc et qui se prend pour un geek alors qu'il est à l'ouest !!
Tous les jours j'utilise Firefox (donc pas de Webkit) !!
Encore un mec qui utilise un iTruc et qui se prend pour un geek alors qu'il est à l'ouest !!
:roll:
de
-0(70|*|_|5-
, posté le 24 juillet 2010 à 11h23
Génial le troll.
En attendant, pour élever un peu le débat, il semble justement que cette vulnérabilité soit en rapport avec webkit, chrome est donc potentiellement touché aussi, bien que google assure qu'il n'est pas possible d'exploiter cette faille, l'autocomplétion nécessitant une confirmation non simulable en javascript.
En attendant, pour élever un peu le débat, il semble justement que cette vulnérabilité soit en rapport avec webkit, chrome est donc potentiellement touché aussi, bien que google assure qu'il n'est pas possible d'exploiter cette faille, l'autocomplétion nécessitant une confirmation non simulable en javascript.
"Que" le design...
de
Perfoura
, posté le 25 juillet 2010 à 12h47
J'aime bien les innocents qui pour Apple disent qu'il n'y a "... QUE les design..."
A parce que vous croyez que c'est facile de faire un bon design ?
Bande d'ignorants ! c'est beaucoup plus difficile de faire un bon design que de développer des software. Des développeurs, on en trouve à la pelle, les bons designers se comptent sur les doigt d'une seule main.
Un peu d'humilité les geeks.
A parce que vous croyez que c'est facile de faire un bon design ?
Bande d'ignorants ! c'est beaucoup plus difficile de faire un bon design que de développer des software. Des développeurs, on en trouve à la pelle, les bons designers se comptent sur les doigt d'une seule main.
Un peu d'humilité les geeks.
Les bons designers?
de
HIPee
, posté le 25 juillet 2010 à 19h15
C'est bien connu que les bons designers se comptent sur les doigts d'une main, la preuve dès qu'une entreprise lance un concours pour redesigner son site on entends tous les designers ralaient que ça tue la profession, que ce genre de concours permet aux entreprises d'avoir un design pour 3 fois rien, etc.. Mais ce genre de concours n'est rendu possible que par le fait que le design est à la portée de M. tout le monde, que Photoshop est facile à utiliser est surtout devient de plus en plus facile à utiliser.
A côté de ça le développement software devient de plus en plus complexe: 64-bit, multicore, etc. Les applications qui exploitent réellement le 64-bit et le multicore sont encore très rares, pourtant tous les CPU supportent le 64-bit depuis longtemps, Windows 7 64-bit se vend plus que le 32-bit, et surtout il n'y a plus que des CPU multicore aujourd'hui (même les Atom sont double coeurs pour la plupart). Bref, d'un côté on nous vend des CPU 6 coeurs, bientôt 2 fois plus, de l'autre les applications capables d'exploiter plus d'un coeur à la fois sont encore très rares, donc je suis désolé mais trouver de bons codeurs c'est très difficile, et il en faudra probablement de plus en plus à l'avenir.
Par ailleurs avoir un bel OS c'est bien; avoir un OS bourré de fonctions, optimisé, sans bug et capable de récupérer les crashs des applications tierces c'est mieux. Or je suis désolé mais Mac OS avec les applications tierces c'est une vraie cata, à côté de ça pour réussir à faire crasher Windows 7 il faut se lever tôt, pourtant des logiciels codés avec les pieds c'est pas ce qui manque...
Enfin pour terminer je ne trouve pas Mac OS ou Safari plus beau que Windows 7 ou IE... Forcément si tu compares Mac OS sur un Macbook Pro à 1500€ ça va te paraître plus beau que Windows 7 sur un PC portable à 500€... maintenant si t'achètes un PC portable haut de gamme avec un écran à LED ayant une résolution digne de ce nom ce sera une toute autre histoire.
Aussi le design Metro UI du Zune HD et de Windows Phone 7 est bien plus belle, fluide et fonctionnelle que l'interface des iPod Touch et iPhone.
A côté de ça le développement software devient de plus en plus complexe: 64-bit, multicore, etc. Les applications qui exploitent réellement le 64-bit et le multicore sont encore très rares, pourtant tous les CPU supportent le 64-bit depuis longtemps, Windows 7 64-bit se vend plus que le 32-bit, et surtout il n'y a plus que des CPU multicore aujourd'hui (même les Atom sont double coeurs pour la plupart). Bref, d'un côté on nous vend des CPU 6 coeurs, bientôt 2 fois plus, de l'autre les applications capables d'exploiter plus d'un coeur à la fois sont encore très rares, donc je suis désolé mais trouver de bons codeurs c'est très difficile, et il en faudra probablement de plus en plus à l'avenir.
Par ailleurs avoir un bel OS c'est bien; avoir un OS bourré de fonctions, optimisé, sans bug et capable de récupérer les crashs des applications tierces c'est mieux. Or je suis désolé mais Mac OS avec les applications tierces c'est une vraie cata, à côté de ça pour réussir à faire crasher Windows 7 il faut se lever tôt, pourtant des logiciels codés avec les pieds c'est pas ce qui manque...
Enfin pour terminer je ne trouve pas Mac OS ou Safari plus beau que Windows 7 ou IE... Forcément si tu compares Mac OS sur un Macbook Pro à 1500€ ça va te paraître plus beau que Windows 7 sur un PC portable à 500€... maintenant si t'achètes un PC portable haut de gamme avec un écran à LED ayant une résolution digne de ce nom ce sera une toute autre histoire.
Aussi le design Metro UI du Zune HD et de Windows Phone 7 est bien plus belle, fluide et fonctionnelle que l'interface des iPod Touch et iPhone.
a propos des coeurs
de
pseudooooo
, posté le 26 juillet 2010 à 10h35
Les développeurs n'ont pas la possibilité d'utiliser directement tel ou tel coeur, c'est l'OS qui gère cela. Ce que peuvent faire les développeurs, ce sont des applications multi-threadées. Tous les développements côté serveur sont aujourd'hui multi-threadés, chaque visiteur créant un thread. Quand on dit que les applications n'exploitent pas le multi-core, on parle des applications situées sur le poste de travail, comme les applis bureautiques, qui ne sont pas toutes multi-threadées.
Nan, nan...
de
Perfoura
, posté le 26 juillet 2010 à 13h13
Tu es à coté de la plaque, là ! on parle de design industriel de produits, pas de designer des sites web !
(entre nous, ce n'est pas parce qu'il y a beaucoup de gens qui se disent "designer de sites" qu'ils en sont et que le résultat est bon, loin s'en faut ! Mais le ponpon c'est que tu dises que le design soit à la portée de tout le monde parce que Photoshop est facile ! lol ! c'est comme dire qu'il est facile de faire une oeuvre d'art en peinture parce qu'il est facile d'utiliser un pinceau ! ridicule...)
(entre nous, ce n'est pas parce qu'il y a beaucoup de gens qui se disent "designer de sites" qu'ils en sont et que le résultat est bon, loin s'en faut ! Mais le ponpon c'est que tu dises que le design soit à la portée de tout le monde parce que Photoshop est facile ! lol ! c'est comme dire qu'il est facile de faire une oeuvre d'art en peinture parce qu'il est facile d'utiliser un pinceau ! ridicule...)
héhéhé
de
logiqueman
, posté le 26 juillet 2010 à 09h11
Des gens critiques ie,firfox safari a un probleme pour linux dans l'avenir aura des failles aussi il faut pas croire tout evolue sur le net.
à lire aussi
SUR LES MÊMES THÈMES 


nos newsletters













agrandir la photo


alerter le modérateur