Affichage des articles dont le libellé est vulnérab. Afficher tous les articles
Affichage des articles dont le libellé est vulnérab. Afficher tous les articles

jeudi 23 avril 2020

L'application Mail rend l'iPhone vulnérable à des attaques

L'application Mail rend l'iPhone vulnérable à des attaques

iOS-13

Des vulnérabilités de sécurité dans l'application Mail d'iOS exposent l'iPhone et l'iPad à des attaques. Un correctif est attendu dans iOS 13.4.5.

Avec sa prochaine mise à jour iOS 13.4.5 (actuellement en bêta), Apple va corriger des vulnérabilités de sécurité manifestement critiques qui existent depuis au moins iOS 6 en septembre 2012, selon les chercheurs de ZecOps. Une période qui renvoie au lancement de l'iPhone 5.

Avec un niveau de confiance dit élevé, ZecOps suppose que les vulnérabilités jusqu'à présent non divulguées sont largement exploitées dans la nature pour des attaques ciblées par un ou plusieurs opérateurs de menaces avancées.

Parmi les cibles de premier plan, il y aurait des individus d'une entreprise américaine du Fortune 500, un cadre d'un opérateur mobile au Japon, une personnalité en Allemagne, des fournisseurs de services informatiques en Arabie saoudite et Israël, un journaliste en Europe. Il est question d'attaquer l'iPhone ou l'iPad via l'application Mail par défaut sur iOS.

" La portée de l'attaque consiste à envoyer un email spécialement conçu à la boîte de réception d'une victime, lui permettant de déclencher une vulnérabilité (ndlr : pour l'exécution de code à distance) dans le contexte de l'application MobileMail (iOS 12) ou maild (iOS 13) ", écrit ZecOps.

L'email sert à déclencher un débordement de tas (heap overflow) pour exposer le système à des exploits plus dangereux. Hormis une fuite, modification et suppression d'emails, une vulnérabilité kernel supplémentaire serait nécessaire pour un accès complet à l'appareil.

Pour la victime, une tentative d'attaque se solde par un plantage de l'application Mail sur iOS 12, alors que sur iOS 13, c'est seulement un ralentissement temporaire. En cas d'échec de l'attaque, les emails envoyés affichent un message : " This message has no content. "

zecops-echec-attaque-mail-ios
Dans une FAQ, ZecOps souligne qu'une exploitation ne nécessite par d'interaction de la part de l'utilisateur final sur iOS 13, alors que la victime doit cliquer sur un email sur iOS 12. ZecOps indique avoir détecté une possible exploitation remontant à jusqu'à janvier 2018, mais le problème existerait bel et bien depuis iOS 6. Par ailleurs, macOS n'est pas vulnérable.

À Reuters, un porte-parole d'Apple a confirmé qu'un correctif a été développé. Il a par contre refusé de commenter les trouvailles de ZecOps qui conseille dans l'attente d'iOS 13.4.5 de se détourner de l'application Mail.

Une faille de sécurité rend Apple Mail vulnérable aux piratages

Apple Mail

Selon la société ZecOps, cela fait plusieurs années que l'application Mail sur iOS souffre d'une faille de sécurité critique...

Et cela concerne de nombreuses versions d'iOS, sur iPhone comme sur iPad.

Un (gros) souci avec Mail sur iOS ?

Un récent rapport publié par la société ZecOps fait état d'une faille de sécurité importante au sein de l'application Mail d'Apple, celle-là même qui est installée par défaut sur les iPhone et iPad.


ZecOps précise dans son rapport que la faille remonte à iOS 6, mais que la première attaque a été identifiée au début du mois de janvier 2018, sur iOS 11. La faille permettrait de pirater un iPhone ou un iPad, via un simple email.

Une société américaine, un groupe de télécommunications japonais et plusieurs sociétés high-tech basées en Israël auraient notamment été piratés via cette faille de sécurité.


Des attaques invisibles pour la victime

En effet, toujours selon la société de cyber-protection, la faille présente au sein de Mail permet à une personne mal intentionnée de pirater un appareil à distance, via un simple email. De son côté, la victime ne s'aperçoit de rien, l'opération ne nécessitant pas le moindre clic ou le moindre téléchargement de pièce jointe.


Même si Apple n'a pas confirmé les dires de ZecOps, la société conseille aux utilisateurs de désactiver l'application Mail en attendant un correctif, qui pourrait arriver avec le prochain iOS 13.4.5. La société recommande d'utiliser d'autres boites de messagerie, comme Gmail ou encore Outlook.

Source : Wall Street Journal

iPhone : l’application Mail serait vulnérable au piratage

iPhone : l’application Mail serait vulnérable au piratage

Le Wall Street Journal nous apprend que Mail, l'application de messagerie électronique par défaut des iPhone d'Apple, serait vulnérable à une technique de piratage sophistiquée.

La faille de sécurité en question, inconnue jusqu'alors, a été détectée par la société de cybersécurité ZecOps. Elle permettrait aux pirates d'installer des logiciels malveillants sur un iPhone en envoyant un courrier électronique piégé. Dans certaines versions d' iOS , le piratage pourrait être déclenché lorsque le courriel malveillant est téléchargé par l'application Mail sans autre action de la part du destinataire.

Selon ZecOps , la vulnérabilité est présente depuis au moins iOS 6 et elle serait exploitée activement pour des attaques ciblées. L’entreprise souligne toutefois qu’Apple aurait colmaté la faille dans la dernière version bêta d’iOS. La firme n’a cependant fait aucun commentaire officiel à ce sujet.

A lire aussi

iOS 13 sur iPhone et iPad : ces astuces et fonctions « cachées » à connaître

Source : Cnet.com , ZecOps

Image : Angela Lang/CNET