Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01net Pro Entreprise informatique
Logiciel
Matériel
FAI
Sécurité
Médias
Droit et conso
Techno
Société
Vu sur le Web
Business
Chat

Une faille dans la fonction de remplissage automatique de Safari

Un pirate peut profiter de la fonction de remplissage de formulaires de Safari 4 et 5 pour vous voler votre nom, votre adresse postale ou encore votre e-mail.
laisser un avis
envoyer
par mail
imprimer
l'article
Les mauvaises nouvelles concernant la sécurité des produits Apple s'enchaînent. Jeremiah Grossman, patron de l'entreprise de sécurité WhiteHat Security, détaille ainsi sur son blog personnel une faille importante affectant Safari 4 et 5 qui peut permettre à un pirate de voler des informations personnelles en provenance directe de votre carnet d'adresses local.
Celle-ci réside dans la fonction de remplissage automatique (AutoFill), activée par défaut dans le navigateur d'Apple, qui utilise le carnet d'adresses de votre ordinateur pour remplir plus rapidement des formulaires, par exemple pour s'inscrire sur un site.
La fonction AutoFill dans Safari
agrandir la photo
Pratique, cette fonction peut par exemple vous éviter d'inscrire vos coordonnées lorsque vous vous abonnez à un nouveau service. Il suffit d'indiquer la première lettre de votre nom pour que Safari vous propose automatiquement de compléter les données manquantes.
Or, d'après Jeremiah Grossman, il suffit qu'un pirate programme un simple Javascript pour profiter de cette fonction aux dépens de l'utilisateur. « Dès qu'un utilisateur de Safari visite un site [malveillant, NDLR], même s'il n'y est jamais allé auparavant et n'y a jamais entré d'informations personnelles, il est possible [pour le pirate] de retrouver son nom, prénom, lieu de travail, ville, état, et adresse-email », indique Jeremiah Grossman. Qui propose même un programme « preuve de concept » pour prouver ses dires.

Apple, roi des vulnérabilités selon un récent rapport de Secunia

Le logiciel, potentiellement malveillant, fonctionnerait donc tout bêtement en se servant de l'auto-remplissage : le hack de démonstration de Jeremiah Grossman vérifie pour chaque lettre de l'alphabet une correspondance dans le carnet d'adresses, et « vole » la donnée s'il la trouve. Dans les faits, la manipulation semble fonctionner sous Mac OS, mais nous ne sommes pas parvenus à la reproduire sous Windows 7, le script ne parvenant pas à trouver nos coordonnées.
Même s'il n'a jamais eu vent de vol de données utilisant cette technique, Jeremiah Grossman invite cependant l'ensemble des utilisateurs de Safari (5,7 % des internautes en Europe, selon AT Internet) à désactiver cette fonction. Il a par ailleurs alerté Apple, qui n'a pas réagi pour le moment.
Cette faille est un nouveau coup dur pour Apple, qui vient de se faire épingler dans un récent rapport de Secunia (voir ici en PDF). L'entreprise est classée première dans le top 10 des entreprises souffrant le plus de vulnérabilités découvertes en ce premier semestre 2010, principalement à cause de Safari, Quicktime et iTunes.
10 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Une faille dans la fonction de remplissage automatique de Safari »

 

Bien tenté Steve

de Pear , posté le 23 juillet 2010 à 20h46
C'est pas parce que l'on fait payer plus cher que la normale des produits bien qui n'ont juste de bon que leur désign et que l'on pompe la base à l'open source en améliorant l'interface graphique que l'on RE devient roi du monde sans pots cassés !

Dommage Steve, c'était bien tenté mais là s'arrête ta chance.
alerter le modérateur


Apple iprend de l'empleur

de quatrelator , posté le 23 juillet 2010 à 23h43
Je dirais simplement.. plus il y aura d'utilisateur sous Mac plus les hackers vont s'intéresser au phénomène. Apple prends le l'ampleur il va falloir qu'ils assument.
alerter le modérateur


Facile de jeter des pierres

de balmat , posté le 23 juillet 2010 à 23h55
Encore quelqu'un qui connait bien son sujet.

Apple ne pompe pas l'open source. Je ne sais pas ce qui te fait dire ça. Mais bon comme d'habitude des accusations sans preuves, surtout sans connaissances. De plus, Apple participe énormément à l'open source. Je suis sûr que tu utilises tous les jours un navigateur web à base de webkit, par exemple.

Je pense aussi que tu n'as jamais jeté un coup d'oeil au framework de développement Mac et iOS. Les ingénieurs de chez Apple on fait un énorme boulot et ce depuis 20 ans.

Et oui il y a le design. Si tant de monde rêve d'acheter un mac ou un iDevice, c'est peut-être parce que les gens aiment ce qui est beau et solide. Et non des trucs en plastique tout moche.

J'attends tes arguments...
alerter le modérateur


@Balmat

de Machintrucmuche75016 , posté le 24 juillet 2010 à 01h40
Faut arreter de fumer la moquette Balmat bien sur qu'apple pompe sur l’open source et en l’occurrence sur BSD.

Tous les jours j'utilise Firefox (donc pas de Webkit) !!

Encore un mec qui utilise un iTruc et qui se prend pour un geek alors qu'il est à l'ouest !!
alerter le modérateur


:roll:

de -0(70|*|_|5- , posté le 24 juillet 2010 à 11h23
Génial le troll.
En attendant, pour élever un peu le débat, il semble justement que cette vulnérabilité soit en rapport avec webkit, chrome est donc potentiellement touché aussi, bien que google assure qu'il n'est pas possible d'exploiter cette faille, l'autocomplétion nécessitant une confirmation non simulable en javascript.
alerter le modérateur


"Que" le design...

de Perfoura , posté le 25 juillet 2010 à 12h47
J'aime bien les innocents qui pour Apple disent qu'il n'y a "... QUE les design..."
A parce que vous croyez que c'est facile de faire un bon design ?
Bande d'ignorants ! c'est beaucoup plus difficile de faire un bon design que de développer des software. Des développeurs, on en trouve à la pelle, les bons designers se comptent sur les doigt d'une seule main.
Un peu d'humilité les geeks.
alerter le modérateur


Les bons designers?

de HIPee , posté le 25 juillet 2010 à 19h15
C'est bien connu que les bons designers se comptent sur les doigts d'une main, la preuve dès qu'une entreprise lance un concours pour redesigner son site on entends tous les designers ralaient que ça tue la profession, que ce genre de concours permet aux entreprises d'avoir un design pour 3 fois rien, etc.. Mais ce genre de concours n'est rendu possible que par le fait que le design est à la portée de M. tout le monde, que Photoshop est facile à utiliser est surtout devient de plus en plus facile à utiliser.

A côté de ça le développement software devient de plus en plus complexe: 64-bit, multicore, etc. Les applications qui exploitent réellement le 64-bit et le multicore sont encore très rares, pourtant tous les CPU supportent le 64-bit depuis longtemps, Windows 7 64-bit se vend plus que le 32-bit, et surtout il n'y a plus que des CPU multicore aujourd'hui (même les Atom sont double coeurs pour la plupart). Bref, d'un côté on nous vend des CPU 6 coeurs, bientôt 2 fois plus, de l'autre les applications capables d'exploiter plus d'un coeur à la fois sont encore très rares, donc je suis désolé mais trouver de bons codeurs c'est très difficile, et il en faudra probablement de plus en plus à l'avenir.

Par ailleurs avoir un bel OS c'est bien; avoir un OS bourré de fonctions, optimisé, sans bug et capable de récupérer les crashs des applications tierces c'est mieux. Or je suis désolé mais Mac OS avec les applications tierces c'est une vraie cata, à côté de ça pour réussir à faire crasher Windows 7 il faut se lever tôt, pourtant des logiciels codés avec les pieds c'est pas ce qui manque...

Enfin pour terminer je ne trouve pas Mac OS ou Safari plus beau que Windows 7 ou IE... Forcément si tu compares Mac OS sur un Macbook Pro à 1500€ ça va te paraître plus beau que Windows 7 sur un PC portable à 500€... maintenant si t'achètes un PC portable haut de gamme avec un écran à LED ayant une résolution digne de ce nom ce sera une toute autre histoire.

Aussi le design Metro UI du Zune HD et de Windows Phone 7 est bien plus belle, fluide et fonctionnelle que l'interface des iPod Touch et iPhone.
alerter le modérateur


a propos des coeurs

de pseudooooo , posté le 26 juillet 2010 à 10h35
Les développeurs n'ont pas la possibilité d'utiliser directement tel ou tel coeur, c'est l'OS qui gère cela. Ce que peuvent faire les développeurs, ce sont des applications multi-threadées. Tous les développements côté serveur sont aujourd'hui multi-threadés, chaque visiteur créant un thread. Quand on dit que les applications n'exploitent pas le multi-core, on parle des applications situées sur le poste de travail, comme les applis bureautiques, qui ne sont pas toutes multi-threadées.
alerter le modérateur


Nan, nan...

de Perfoura , posté le 26 juillet 2010 à 13h13
Tu es à coté de la plaque, là ! on parle de design industriel de produits, pas de designer des sites web !

(entre nous, ce n'est pas parce qu'il y a beaucoup de gens qui se disent "designer de sites" qu'ils en sont et que le résultat est bon, loin s'en faut ! Mais le ponpon c'est que tu dises que le design soit à la portée de tout le monde parce que Photoshop est facile ! lol ! c'est comme dire qu'il est facile de faire une oeuvre d'art en peinture parce qu'il est facile d'utiliser un pinceau ! ridicule...)
alerter le modérateur

 

héhéhé

de logiqueman , posté le 26 juillet 2010 à 09h11
Des gens critiques ie,firfox safari a un probleme pour linux dans l'avenir aura des failles aussi il faut pas croire tout evolue sur le net.
alerter le modérateur

   
 
à lire aussi
SUR LES MÊMES THÈMES
Apple est en retard de dix ans sur Microsoft en matière de sécurité
Apple brevette un stylet pour iPhone...
Le jour où l’iconique iMac a failli s’appeler MacMan
IBM interdit l'utilisation de Siri à ses salariés
IBM interdit l'utilisation de Siri à ses salariés
Apple est encore la marque la plus valorisée au monde
Un langage de développement open source destiné à la sécurité réseau
L’iPhone 5 aurait un écran plus haut et d'une meilleure résolution
Six raisons d'espérer que le PC a encore un avenir
L'idée du jour : les Captcha remplacés par des micro-jeux
Démarrage délicat des négociations entre Samsung et Apple
Créez un livre interactif avec iBooks Author
Google remet le Nexus au coeur d'Android
Chrome sur iOS : un lancement improbable
Aaron Sorkin adaptera la biographie de Steve Jobs au cinéma
Des puces Intel dans les prochains iPhone ?
Greenpeace : un nuage de ballons noirs à l’Apple Store du Louvre
Les nouveaux MacBook Pro seraient introduits en juin 2012
La météo sécurité de la semaine
Apple abandonne Google Maps dans iOS 6