Ouvrir le menu principal

iGeneration

Recherche

L'iPhone 5 et le Galaxy S4 ne résistent pas à Pwn2Own mobile

Stéphane Moussie

jeudi 14 novembre 2013 à 15:40 • 19

iPhone

Les participants de la seconde édition de Pwn2Own mobile, déclinaison pour les terminaux mobiles du célèbre concours de hacking qui se tient à la conférence CanSecWest, sont parvenus à mettre à mal la sécurité de deux smartphones très populaires.

Photo Yutaka Tsutano CC

La Keen Team a réalisé deux exploits sur iPhone 5 en se servant de Safari. Le groupe de chercheurs en sécurité chinois a réussi à s'emparer de l'identifiant et du mot de passe Facebook d'un iPhone sous iOS 7.0.3. En se rendant sur une page web malicieuse, par l'intermédiaire d'un lien dans un email par exemple, l'utilisateur visé envoie un cookie de Facebook qui comprend ses données de connexion aux hackers. Il n'a pas été précisé si l'authentification en deux étapes (il faut saisir un code envoyé par SMS en plus de son mot de passe pour se connecter) permet de bloquer cette opération.

L'autre exploit a été effectué sur iOS 6.1.4. Grâce à des failles de sécurité dans le système de permission de Safari, la Keen Team a pu accéder aux photos stockées sur le terminal. Là encore, pour que cela fonctionne, l'utilisateur doit cliquer sur un lien qui l'emmène sur une page web particulière.

Ce n'est pas la première fois que WebKit, le moteur de Safari Mobile, est pris à défaut à Pwn2Own (lire : Pwn2Own : une faille de sécurité dans le WebKit d'iOS 5 et 6).

La sécurité du Galaxy S4 a elle aussi été compromise. La Team MBSD a pu installer un malware sur le smartphone de Samsung, là encore par l'intermédiaire d'une page web vérolée. Le programme malveillant était ensuite capable de voler des données de certaines applications installées par défaut comme le carnet d'adresses, les SMS, l'historique de navigation, etc.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

iOS 18.3.1 se balade sur la toile, avant une possible sortie imminente

06/02/2025 à 21:15

• 12


Kyutai présente Hibiki, un traducteur instantané reprenant la voix de l’interlocuteur

06/02/2025 à 21:00

• 3


Incogni : Protégez votre vie privée en ligne avec une offre à - 55 % ! 📍

06/02/2025 à 20:38


Apple dévoile ses recherches avec un modèle comportemental pour un robot-lampe

06/02/2025 à 20:15

• 28


Le nouvel Alexa d'Amazon fera la conversation fin février

06/02/2025 à 18:00

• 7


Dix ans après sa sortie, la Nvidia Shield continue d’être mise à jour

06/02/2025 à 16:30

• 10


SparkCat, un malware astucieux sur iOS qui utilise l'OCR sur des phrases clef

06/02/2025 à 15:10

• 8


Le groupe Lufthansa s'aidera des AirTags pour retrouver des bagages égarés

06/02/2025 à 12:00

• 8


De mal en pis pour Sonos, qui va licencier 200 salariés

06/02/2025 à 10:30

• 29


Prends ça l’Ademe : Orange lance un forfait 5G de 400 Go

06/02/2025 à 09:52

• 38


Première mise à jour corrective pour Invitations Apple

06/02/2025 à 07:08

• 9


Des soupçons de triche sur l'enquête de l'Arcep qui met en avant le meilleur réseau mobile

05/02/2025 à 21:30

• 35


Tous les détails de la connexion Starlink sur iPhone par T-Mobile

05/02/2025 à 21:00

• 31


Prise en main d'Apple Invitations : carton en vue pour cette nouvelle app ?

05/02/2025 à 20:30

• 31


Apple Invitations : les développeurs de Partiful se sentent sherlockés

05/02/2025 à 17:15

• 15


Sonos préparerait un boîtier pour concurrencer l’Apple TV

05/02/2025 à 14:12

• 75