iPhone: une première faille de sécurité dans son navigateur Safari
Selon Radware, un fournisseur de solutions intégrées de distribution d'applications, le navigateur intégré à l'iPhone dans sa version la plus récente 1.1.4 - Safari - est vulnérable à une attaque par saturation (Denial of Service).
"Nous avons confié un iPhone à notre équipe de recherche spécialisée, dans notre centre de sécurité opérationnelle", explique Ron Meyran, le responsable marketing produits des solutions de sécurité chez Radware. "L'idée était de le tester pour évaluer ses capacités de mémoire et sa réaction aux JavaScript.
Safari est vulnérable à ces attaques DoS en raison d'une faille de conception, qui peut être exploitée suite à une série d'opérations d'allocation dans le pool de mémoire dynamique, ce qui déclenche alors un bogue dans le gestionnaire de corbeille", précise-t-il.
Comme toutes les attaques de ce type, la vulnérabilité, bien que réelle (elle affecte le bon fonctionnement de Safari jusqu'à figer l'iPhone, mais il suffit de relancer l'application ou l'iPhone pour s'en débarrasser), n'affecte cependant pas tous les utilisateurs.
Il faut ainsi se retrouver dans des conditions spécifiques, notamment en ouvrant une page HTML contenant du code JavaScript, avec l'attaque. Ce qui suppose de surfer là où il ne faut pas en premier lieu, puisqu'un site "propre" ne délivrera (normalement) pas de code JavaScript "agressif".
Une preuve de faisabilité
"Pour l'heure, cette attaque - véritable - relève de la preuve de faisabilité, mais elle démontre combien il est facile de trouver des failles dans l'iPhone. A terme, et à mesure que les terminaux mobiles vont se développer, il est à craindre que ce type d'attaques devienne légion (keylogger, chevaux de Troie, etc.)", insiste M. Meyran.
Parfois néanmoins, il peut arriver qu'à la suite d'une manœuvre d'ingénierie sociale (courriel de spam ou SMS de spam), l'utilisateur se trouve confronté à un DoS applicatif, suivi d'un terminal inutilisable.
Il semblerait qu'aucun correctif n'existe actuellement: les propriétaires d'iPhone restent donc vulnérables à de possibles attaques, tant qu'Apple n'aura pas publié un patch (programme correctif).
Retrouvez sur BusinessMobile.fr notre page spéciale consacrée à l'iPhone.
À lire aussi
- Un iPhone 3G mais aussi plus mince en juin?
- iPhone: ventes décevantes en Allemagne et baisse de prix significative
- iPhone: 8 accessoires indispensables pour le smartphone d'Apple
- iPhone: Apple lancerait sa version 3G au mois de juin 2008
- iPhone: Apple met à jour le kit de développement dédié à son smartphone
- iPhone: l'envoi et la réception de MMS enfin possibles?
Réagissez - 1 commentaire
-
Je ne suis pas un fanatique d'Apple, mais ce genre de "vulnerabilités" ne démontre strictement rien. Quasiment n'importe quel appareil peut être saturé par sa couche réseau, même un PC. Alors imaginez un téléphone aux ressources encore plus réduites. Tout ceci ne débouche que sur un débordement du tas (heap overflow) qui ne permet pas (dans la quasi-totalité des cas) une exécution de code arbitraire.
Dernières News
-
Les Français frileux à l’achat de jeux sur mobile ?
Chiffres -
Les Français aiment les jeux sur smartphone mais ne veulent pas payer pour. C’est du moins ce qui semble ressortir d’une étude de Lightspeed Research. Seul 1 sondé sur 5 possèderait un jeu payant sur son smartphone ou sa tablette. Mais combien effectuent des achats 'in app' ?
[Réagissez !] 24 mai 2012 -
Microsoft Office pourrait débarquer sur Android et iOS
Application -
Le portage de la suite bureautique pourrait intervenir d'ici la fin de l'année, sur tablettes et même sur iPhone.
[Réagissez !] 24 mai 2012 -
Yahoo lance Axis, un navigateur pour iOS
Application -
Le portail créé la surprise avec ce navigateur dédié aux terminaux Apple. La synchronisation a été particulièrement soignée.
[Réagissez !] 24 mai 2012 -
Petit ménage de printemps pour le Blackberry App World
Application -
La boutique d'applications du canadien se réorganise. En vue de l'arrivée de BB10 ?
[Réagissez !] 24 mai 2012 -
Une nouvelle version 2.0 de Google Search pour iOS
Application -
La dernière mise à jour en version 2.0 de l'application Google Search pour iOS apporte une interface redessinée avec notamment un mode plein écran pour la recherche d’images.
[Réagissez !] 24 mai 2012
