S'identifier / Créer un compte
  • Actualités
  • Dossiers
  • Tests
  • Commentaires
  • INpactiens
Publicité

Apple fait la sourde oreille au sujet d'une faille dans sa sandbox Mac OS X

Circulez, il n'y a rien à voir

Nous indiquions récemment dans nos colonnes qu’Apple rendrait obligatoire l’utilisation de la sandbox par les applications du Mac App Store à partir du 1er mars 2012. Or, voilà qu’une société de sécurité publie un rapport sur une faille de cette sandbox, capable de mettre à mal les fondations d’une forteresse qu’Apple cherche à bâtir.

mac app store

L'utilisation forcée pour les applications vendues sur l'App Store

La sandbox (bac à sable) est un procédé qui n’est pas neuf et qu’on retrouve notamment dans les clients de virtualisation tels que VirtualBox. Le but est simple : isoler le code de l’application du reste du système en ne l’autorisant à communiquer avec ce dernier que via des permissions très précises. Au développeur alors de déclarer ce dont il aura besoin.

Or, au 1er mars 2012, Apple va rendre obligatoire l’utilisation de cette sandbox pour les éditeurs présents sur l’App Store de Mac OS X. Cela signifie qu’il faudra se conformer à cette règle ou voir ses produits refusés. Notez que cette mesure devait initialement entrer en vigueur ce mois-ci mais le retard pris par les éditeurs a provoqué un report.

Les murs du bac à sable trop perméables

Et voilà qu’une société argentine, Core Security Technologies, annonce qu’une faille est présente dans la sandbox de Mac OS X justement. Exploitée, elle permettrait une exécution de code arbitraire à distance. Selon CST, plusieurs profils par défaut de cette sandbox ne limitent pas correctement les accès aux fonctionnalités.

Une application définie par exemple avec un profil « Pas de réseau » pourrait tout de même y accéder dans une certaine mesure. Il s’agit plus précisément des évènements Apple qui peuvent être utilisés depuis une sandbox pour appeler d’autres applications qui, elles, ne sont pas concernées par la sandbox. Cette faille se retrouve sur les versions Leopard, Snow Leopard et Lion de Mac OS X.

La société rappelle sur son blog d’ailleurs qu’un problème similaire avait été trouvé par Charlie Miller à la conférence Black Hat 2008 au Japon. Peu après, Apple avait bloqué l’utilisation des évènements maisons mais n’avait pas modifié les profils génériques des sandbox.

Sur le même blog, le responsable produit Alex Horan regrette cependant le comportement d’Apple. Un parallèle est dressé entre une faille soumise à Adobe pour le Flash Player et celle de la sandbox à Apple. Conclusion : Adobe a corrigé la faille, pas Apple. Devant le manque de coopération de la firme, CST a décidé de publier son bulletin d’informations.
Source : CST
Vincent Hermann

Rédacteur/journaliste spécialisé dans le logiciel et en particulier les systèmes d'exploitation. Ne se déplace jamais sans son épée.

Le 14 novembre 2011 à 17:49 (12 228 lectures)

Il y a 57 commentaires

Avatar de CryoGen INpactien
CryoGen Le lundi 14 novembre 2011 à 17:52:49
Inscrit le jeudi 12 mai 05 - 1446 commentaires
C'est balot
Avatar de GoldenTribal INpactien
GoldenTribal Le lundi 14 novembre 2011 à 17:54:04
Inscrit le mardi 13 octobre 09 - 3788 commentaires
Pas possible, la société de sécurité doit se tromper


Avatar de benny_1342 INpactien
benny_1342 Le lundi 14 novembre 2011 à 17:54:39
Inscrit le lundi 3 décembre 07 - 337 commentaires
en même temps c'est pas la première fois qu'apple ne réagit pas sur des problèmes de sécurité et de failles
Avatar de Alpha Centauri INpactien
Alpha Centauri Le lundi 14 novembre 2011 à 18:02:15
Inscrit le vendredi 4 novembre 11 - 479 commentaires
Running gag:

Les pirates peuvent essayer, Mac est super blindé.


Plus sérieusement, Apple est en train de comprendre qu'elle est l'une des problématique de Microsoft par rapport à la maintenance et surtout les patch de sécu...
Surtout que les entreprises commencent à s'intéresser à Apple (Mac et Ipad/Iphone) et leurs exigences ne sont pas celles des quidams.
Avatar de Seth-Erminatores INpactien
Seth-Erminatores Le lundi 14 novembre 2011 à 18:09:23
Inscrit le dimanche 13 novembre 05 - 7983 commentaires
Running gag:


Plus sérieusement, Apple est en train de comprendre qu'elle est l'une des problématique de Microsoft par rapport à la maintenance et surtout les patch de sécu...
Surtout que les entreprises commencent à s'intéresser à Apple (Mac et Ipad/Iphone) et leurs exigences ne sont pas celles des quidams.

ben disons que Apple est surtout en forte croissance sur les pc de bureau donc à mon sens la sécurité risque d'être mise à rude épreuve ces prochains temps. Et il serait important pour Apple de s'y intéresser fortement...
Il n'est plus possible de commenter cette actualité
Vous devez être connecté ou vous inscrire en haut pour pouvoir participer aux commentaires.

Il y a 57 commentaires