Apple : iOS 9.3.4 corrige une faille importante, une chasse aux bugs rémunérée cet automne

Apple : iOS 9.3.4 corrige une faille importante, une chasse aux bugs rémunérée cet automne

Un programme attendu de pied ferme

Avatar de l'auteur

Vincent Hermann

Publié dansSociété numérique

05/08/2016
3
Apple : iOS 9.3.4 corrige une faille importante, une chasse aux bugs rémunérée cet automne

Apple propose depuis hier soir une importante mise à jour de sécurité pour iOS. Estampillée 9.3.4, elle corrige une faille liée à une corruption de mémoire. Parallèlement, la firme annonce un prochain programme de chasse aux bugs.

Tous les appareils actuellement concernés par iOS 9 peuvent récupérer depuis hier soir une nouvelle mise à jour. Elle est arrivée sans crier gare, alors qu’Apple avait proposé plusieurs bêtas aux développeurs pour la 9.3.3. Il est probable que la nouvelle ait été rapidement mise en ligne pour colmater une brèche qui avait échappé aux développeurs.

Une corruption de la mémoire

La faille en question, identifiée par le bulletin CVE-2016-4654, est liée à une possible corruption de la mémoire dans le composant IOMobileFrameBuffer. Conséquence, une application pourrait obtenir suffisamment de droits pour exécuter un code arbitraire en mode kernel, avec les conséquences néfastes que l’on imagine. La mise à jour modifie donc « la gestion de la mémoire », sans que l’on en sache davantage. Le bulletin CVE lui-même ne dit rien, si ce n’est qu’il sera complété plus tard.

La récupération de la nouvelle mouture se fait comme d’habitude dans l’onglet Général des Réglages d’iOS. Le téléchargement pèse en moyenne de 25 à 30 Mo selon les appareils s’ils sont à jour. S’ils possèdent une version plus ancienne du système, iOS peut leur proposer de télécharger alors.

Notez que cette nouvelle version casse le jailbreak pour iOS 9.3 proposé récemment par la Team Pangu. Or, dans la fiche de sécurité Apple, c'est bien cette équipe qui créditée pour avoir débusqué la faille. On ne sait pas actuellement si la faille corrigée est celle qui était exploitée pour le jailbreak. On pourrait dès lors louer l'abnégation de Pangu, mais l'enchainement du jailbreak et du correctif 9.3.4 serait alors assez curieux.

Enfin un programme de chasse aux bugs chez Apple

Outre cette mise à jour de sécurité, l’éditeur a procédé à une annonce importante : à compter de cet automne, un « bug bounty » sera ouvert, c’est-à-dire un authentique programme de chasse aux bugs, avec récompense à la clé.

Nous avions évoqué cette cruelle absence à l’arrivée de la première bêta d’iOS 10, dont le cache kernel était laissé en clair. Beaucoup s’étaient interrogés sur la pertinence de ce choix, certains étant d’ailleurs d’avis qu’il s’agissait d’une mauvaise manipulation de l’entreprise. Cette dernière avait cependant répondu que l’absence de chiffrement était volontaire, suggérant que tout le monde pouvait regarder le fonctionnement (attention, on ne parle pas du code source) pour y détecter d’éventuelles failles. Problème : comment motiver les signalements de bugs si rien n’est prévu pour les récompenses ?

D’où l’arrivée prochaine du programme. Apple a officialisé son bug bounty durant la conférence Black Hat, qui s'est terminée hier. À compter de l’automne (la date précise n’est pas encore connue), Apple récompensera donc ceux qui trouveront des failles dans ses produits contre des espèces sonnantes et trébuchantes. La société s’aligne donc avec des concurrents comme Google et Microsoft, qui proposent de tels programmes depuis des années.

Jusqu'à 200 000 dollars de récompense

Dans un premier temps, seuls iOS et iCloud seront concernés par ces récompenses. Apple a d’ailleurs détaillé les montants maximums pour chaque type de brèche :

  • Composants impliqués dans le démarrage (firmware) : jusqu’à 200 000 dollars
  • Fuite de données depuis la Secure Enclave : jusqu’à 100 000 dollars
  • Exécution de code arbitraire avec droits kernel : jusqu’à 50 000 dollars
  • Accès non autorisé aux données d’un compte iCloud : jusqu’à 50 000 dollars
  • Accès aux données utilisateurs depuis une sandbox : jusqu’à 25 000 dollars

Outre des sommes aptes à en motiver plus d’un pour trouver des failles de sécurité, le programme permet à Apple de lutter contre un autre vrai problème : le marché gris des vulnérabilités. À moins de proposer en effet des sommes conséquentes, certains chercheurs préfèreront revendre leurs trouvailles au plus offrant, qu’il s’agisse de pirates préparant leur prochain méfait, des forces de l’ordre ou des agences de renseignement.

Toute ressemblance avec une situation ayant opposé le FBI à Apple serait tout sauf fortuite. Rappelons en outre le cas d’école de Zerodium, qui avait offert un million de dollars pour obtenir une faille de sécurité viable dans iOS, indiquant par la suite qu’il n’avait pas été question d’en communiquer les détails à Apple.

3
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Petite révolution tranquille

17:39 Soft 3
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

Report minoritaire

15:46 DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

I'm API

15:12 SécuSociété 0

Sommaire de l'article

Introduction

Une corruption de la mémoire

Enfin un programme de chasse aux bugs chez Apple

Jusqu'à 200 000 dollars de récompense

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 3
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 0
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 10
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 10

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 58
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Commentaires (3)


jb18v
Il y a 7 ans

Ça va les 9.3.2 et 9.3.3 sont encore signées :)


Metroid
Il y a 7 ans

Intéressant ce bug bounty, Apple semble vouloir prendre de l’avance sur de possibles jailbreaks pour iOS 10.
Reste à voir si les teams continueront à œuvrer dans l’intérêt de la communauté ou d’Apple :)

Pourtant, rien qu’en intégrant certains tweaks dans l’iOS de base, Apple pourrait freiner - sans pour autant pouvoir l’arrêter - le jailbreak (iOS s’ouvre progressivement mais c’est encore bien trop peu)


matroska
Il y a 7 ans

Les jailbreakers ne l’ont pas vu venir celle-là ! Perso, j’ai un iPhone mais je ne jailbreak plus, trop risqué.

<img data-src=" />