Apple a bouché une faille de sécurité de type XSS au niveau du site d’iCloud. Vishal Bharad, le chercheur en sécurité qui l’a découverte, donne quelques détails à son sujet.

Une faille XSS sur le site d’iCloud
La faille de type XSS sur le site d’iCloud a concerné les documents de Pages et Keynote. Elle permettait d’injecter du code malveillant dans un document Pages ou Keynote pour ensuite le partager avec d’autres personnes. Apple a versé 5 000 dollars à Vishal Bharad pour sa découverte. Le fabricant a également fait le nécessaire pour boucher la faille. Le changement a eu lieu directement au niveau de ses serveurs. Les utilisateurs n’ont rien à faire de particulier.
Pour exploiter la faille, un hacker devait créer un nouveau document sur Pages ou Keynote avec le payload XSS dans le titre. Le contenu devait ensuite être enregistré et envoyé ou partagé avec un autre utilisateur. Le hacker était alors tenu de faire une ou deux modifications sur le document malveillant, de le sauvegarder à nouveau, puis de se rendre les paramètres et choisir « Parcourir toutes les versions ». C’est en cliquant sur cette option que le payload XSS se déclenchait. Voici un exemple en vidéo.
Le chercheur en sécurité dit qu’il a signalé la faille à Apple le 7 août dernier. Apple lui a fait un paiement de 5 000 dollars le 9 octobre.

Derniers articles
Les États-Unis ne veulent pas qu’Apple achète de la RAM chinoise
Apple cherche à obtenir l'approbation pour acheter de la RAM aux fabricants chinois CXMT et YMTC, une démarche qui se heurte directement à l'opposition de l'administration…
Apple retire sa pub polémique avec un enfant et un iPhone en Italie
Apple a retiré son panneau publicitaire controversé à Milan montrant un enfant tenant un iPhone, après les critiques de l'Autorité pour l'enfance et l'adolescence (AGIA). L'association…
L’iPhone Ultra pliable va-t-il résoudre les défauts du Galaxy Z Fold 8 ?
Le Galaxy Z Fold 8 de Samsung, lancé ce mois-ci, échoue au test de résistance à la poussière mené par iFixit. Le site spécialisé lui attribue…
Mac : des hackers exploitent la faille du partage d’écran avec un mineur de cryptomonnaie
Le centre national de cybersécurité des Pays-Bas (NCSC) alerte sur l'exploitation active de la faille de sécurité pour contourner l'authentification dans la fonction de partage d'écran…
Publicités sur Apple Plans : les annonceurs peuvent réserver leurs espaces
Apple a déjà annoncé que son application Plans va afficher dès cet été des publicités (d'abord aux États-Unis et au Canada). Aujourd'hui, les annonceurs peuvent justement…
iPhone 18 Pro : Apple fait baisser les prix pour les écrans OLED
Apple a obtenu une baisse du prix des écrans OLED pour les iPhone 18 Pro et Pro Max qui seront dévoilés en septembre aux côtés de…
Apple Glasses : un brevet imagine des alertes sonores sécurisées pendant les enregistrements
Apple continue de réfléchir aux problèmes de confidentialité que pourraient poser ses futures lunettes connectées. Une nouvelle demande de brevet décrit un système d'alertes sonores et…
Tim Cook prépare son départ d’Apple : « J’espère que les gens diront que j’étais un homme bon et respectable »
À quelques semaines de son départ de la direction d'Apple, Tim Cook commence à évoquer l'héritage qu'il laissera derrière lui. Interrogé par CNBC, le dirigeant refuse…