Un trombone et voilà les contacts et photos de votre iPhone dévoilés
Décidément
Le 21 mars 2013 à 09h36
3 min
Logiciel
Logiciel
L’arrivée de la version iOS 6.1.3 a permis à Apple de corriger une faille de sécurité qui permettait l’accès à certaines informations personnelles via l’écran verrouillé. Problème, une brèche du même type a été détectée.
iOS 6.1.3, sitôt arrivé, sitôt percé
Apple avait publié mardi la mise à jour 6.1.3 pour iOS. Touchant aussi bien les iPhone que les iPad, elle vient régler plusieurs problèmes dont une faille exploitable depuis l’écran verrouillé. En cas de réussite, l’attaquant pouvait accéder à des données personnelles telles que les contacts ou les photos de l’utilisateur.
Dans la foulée, la firme avait fortement amélioré Plans pour tout ce qui touche au Japon. Elle avait réglé d’autres soucis techniques notamment ceux exploités par Evasi0n pour sa solution de jailbreaking qui, de fait, ne fonctionne plus.
Mais il n’aura pas fallu plus de 24 heures avant qu’une nouvelle faille fasse son apparition. Effective sur la nouvelle mouture du système mobile, elle peut être exploitée pratiquement de la même manière que la précédente.
Comme le montre la vidéo, il faut procéder à l’extraction de la carte SIM pendant que la Composition Vocal est actif. Ce dernier, l’ancêtre en quelque sorte de Siri, permet de dicter un numéro à appeler. Au moment où l’appel est lancé, l’extraction de la carte SIM provoque l’appel et bascule l'utilisateur sur l’écran de l’application Téléphone.
Contacts, historique des appels, messagerie, photos...
Et il y a effectivement ici un problème : cette application donne alors accès à tous les éléments relatifs à la fonction d’appel. On retrouvera donc les contacts, l’historique des appels et même les messages encore présents sur le répondeur. En outre, puisque l’on peut accéder aux contacts, on peut les modifier et changer notamment l’image d’identification. L’iPhone propose alors d’ouvrir la Pellicule et donne donc l’accès aux photos contenues dans le téléphone.
La vidéo a été réalisée sur un iPhone 4 et la procédure a pu être vérifiée et le résultat reproduit par plusieurs sites :
- Iphoneincanada avec l’iPhone 4
- TheNextWeb avec l’iPhone 4S
- Iphoneblog.de avec l’iPhone 5
Plusieurs informations importantes à savoir cependant. D’une part, le bug a nettement plus de chances d’être reproduit sur un iPhone 4 que les autres modèles, simplement parce que Siri n’y est pas présent. En d'autres termes, l'iPhone 4S et 5 il faudrait désactiver manuellement Siri pour rendre exploitable cette faille. Lorsque Siri est actif, il remplace automatiquement la Composition Vocal puisque la manipulation pour l’appeler est la même : un appui prolongé sur le bouton d’accueil. Pour l’instant, Siri ne semble pas affecté par ce problème.
Une protection facile à mettre en place
D’autre part, il est possible de se prémunir contre ce problème via un réglage très simple :
Il suffit dans les Paramètres de l’iPhone, puis dans Général et enfin dans Verrouillage par code. En bas de l’écran, il faudra alors désactiver la Composition Vocal, là où les possesseurs d’un iPhone 4S ou 5 verront « Siri ».
Il y a donc fort à parier qu’Apple proposera rapidement une mise à jour 6.1.4 pour iOS. Car si la faille peut être rapidement jugulée avec une mesure simple, elle n’en est pas moins dangereuse car facile à exploiter.
Un trombone et voilà les contacts et photos de votre iPhone dévoilés
-
iOS 6.1.3, sitôt arrivé, sitôt percé
Commentaires (59)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 21/03/2013 à 10h01
Il y a des mecs qui passent leur temps à essayer tout un tas de trucs débiles.
Parfois ça marche… " />
Le 21/03/2013 à 10h05
Le 21/03/2013 à 10h06
Le 21/03/2013 à 10h08
Le 21/03/2013 à 10h09
Le 21/03/2013 à 10h13
Le 21/03/2013 à 10h14
Il faut que les utilisateurs choisissent entre un iphone à jour et sécurisé mais sans jailbreak ou un iphone customisable mais ressemblant à une passoire !
Juste trop bon " />
Le 21/03/2013 à 10h16
Le 21/03/2013 à 10h16
Le 21/03/2013 à 10h16
Le 21/03/2013 à 10h19
Le 21/03/2013 à 10h22
Le 21/03/2013 à 10h23
Le 21/03/2013 à 10h29
Le 21/03/2013 à 10h30
Pour pouvoir mettre un trombone dans votre iPhone, il faudra qu’on vous le vole.
A partir de là, tout est possible s’il est simple vérouillé. " />
Bref, si moi je me fais voler mon iPhone, mon souci ne serait pas que le mec s’amuse à mettre un trombone dans la fente. " />
Si en plus ca le chante de modifier l’image de fond, qu’il se fasse plaisir. " />
Le 21/03/2013 à 10h31
Le 21/03/2013 à 10h31
Le 21/03/2013 à 10h36
Le 21/03/2013 à 10h39
Le 21/03/2013 à 10h49
Encore plus fort que Mc Gyver!" /> Lui il avait besoin d’au moins un objet en plus du trombone pour débloquer un truc " />
Le 21/03/2013 à 10h52
Le 21/03/2013 à 10h55
Le 21/03/2013 à 10h59
Le 21/03/2013 à 11h01
Le 21/03/2013 à 11h11
Le 21/03/2013 à 11h15
Le 21/03/2013 à 11h24
Le 21/03/2013 à 11h57
Le 21/03/2013 à 12h28
Le 21/03/2013 à 12h32
Le 21/03/2013 à 12h40
Le 21/03/2013 à 12h52
Le 21/03/2013 à 09h43
Il y a donc fort à parier qu’Apple proposera rapidement une mise à jour 6.1.4 pour iOS. Car si la faille peut être rapidement jugulée avec une mesure simple, elle n’en est pas moins dangereuse car facile à exploiter.
Peut être fournir Siri aux possesseurs d’iPhone 4 ^^
Le 21/03/2013 à 09h43
Quand est-ce qu’on arrêtera de nous parler des bugs de l’écran de verrouillage ?
Il a déjà été démontré des millions de fois qu’activer le verrouillage c’était zéro question sécurité. Une fois que tout le monde aura compris on arrêtera de l’activer et on comprendra que si on veut éviter que quelqu’un manipule son iPhone il faut simplement empêcher l’accès physique. " />
Le 21/03/2013 à 09h43
Autre petit problème toujours pas résolus. Brancher un iPhone sur Ubuntu permet d’accéder a la totalité du contenu en le connectant en USB. Il demande aucune confirmation comme sous Android.
Le 21/03/2013 à 09h45
Toujours aussi bonne les news au niveau de la sécurité des produits apple " />
Le 21/03/2013 à 09h47
Quand je pense qu’on critque Android !!
" />
on est vraiment plus sur de rien, tout se perd ma pov’dame
" />
Le 21/03/2013 à 09h48
Le 21/03/2013 à 09h48
Le 21/03/2013 à 09h50
Le 21/03/2013 à 09h53
moui enfin “faille” il faut quand même avoir un accès physique au tél, en partant de là " />
le code perso ça me gonfle je le vire " />
Le 21/03/2013 à 09h55
ya la même sous android ?
Le 21/03/2013 à 09h57
Le 21/03/2013 à 09h58
Logique.
Avec la prévalence d’Apple sur le domaine, pas étonnant qu’il soit la cible de toutes les tentatives de hack possible….
Le 21/03/2013 à 09h59
Mouais le genre de découverte , pour amuser d’avantage la galerie
Non seulement il faut avoir accès physique au téléphone ( ce qui limite donc drastiquement la portée), mais quand je vois les manips, je me dis qu’il faut vraiment avoir beaucoup de temps à perdre pour faire ce genre de choses.
Le 21/03/2013 à 09h59
Le 21/03/2013 à 10h00
Le 21/03/2013 à 10h01
Le 21/03/2013 à 13h04
Le 21/03/2013 à 13h15
Le 21/03/2013 à 13h17
Le 21/03/2013 à 13h21
Le 21/03/2013 à 13h46
Le 21/03/2013 à 13h51
Le 21/03/2013 à 14h23
Le 21/03/2013 à 14h45
Le 21/03/2013 à 15h23
C’est des mecs de chaque marque payé pour trouver des failles chez les concurrents et les balancer ?
Mon dieu Apple c’est de la merde… ah bah Android aussi en fait !
ça devient barbant là quand même ! Faites un site FaillesINpact.com j’sais pas
Le 21/03/2013 à 16h30
La securite sur mobile " />" />
Il y en a vraiment qui y croient ? " />" />" />
Le 21/03/2013 à 18h58