News
Other articles |
Une vulnérabilité 0-Day pour MacOS XUn hacker vient d'empocher une prime de dix-mille dollars pour avoir démontré qu'il était capable de prendre le contrôle à distance d'un Mac dans sa configuration par défaut. La vulnérabilité serait exploitable à la visite d'un site web piégé. Selon l'inventeur de la faille, tous les Mac du moment seraient vulnérables. [Mis à jour le 24/04/07]
C'est finalement une vulnérabilité exploitable via le navigateur Safari qui aura permis à un pirate de remporter le prix de dix-mille dollars offert dans le cadre de la conférence CanSecWest, au Canada.Les organisateurs avaient en effet installé deux Mac accessibles depuis une borne wifi. Leur configuration était celle par défaut et aucun programme supplémentaire n'était exécuté. L'objectif était d'en prendre le contrôle à distance : le premier devait être compromis en obtenant un accès "utilisateur" en ligne de commande (un "shell"), et le second un accès "administrateur" ("root"). Pour cette épreuve là, les Mac se sont révélés inviolables (l'histoire ne dit pas si le pare-feu personnel de MacOSX était activé ou non. Il ne l'est en tout cas pas par défaut.).Peut-être afin de pousser un peu plus les hackers dans leurs derniers retranchements (et au passage, de simuler un vecteur d'attaque très courant !), les organisateurs ont alors décidés que les participants avaient la possibilité d'envoyer par email des liens Internet qui seraient transmis aux Mac. En clair, il était possible de "faire cliquer" sur un lien puis de "faire visiter" une page web de leur choix aux machines. L'attaque pouvait donc être menée au niveau du lien (malformé, par exemple) ou de la page web à l'arrivée (piégée).C'est cette seconde option - au demeurant la plus inquiétante pour les utilisateurs - qui a été choisie par le pirate vainqueur du concours.
Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
|
Advertising
Related Questions & Answers
Application du correctif MS08-067 (3 Answers)
Quels magazines sécurité (papier ou en ligne) avez-vous l'habitude de consulter de manière... (5 Answers)
Vous avez déployé un IPS et vous pouvez en parler ? (13 Answers)
Search
Our RSS Feeds
Social Web
|
Audio Podcast



