Catégories: Article

Le bogue Apple HomeKit pourrait rendre les appareils iOS inutilisables

Un chercheur en sécurité a publié des détails sur un bogue Apple HomeKit, qui déni de service peut causer dans les appareils iOS connectés et persiste après les redémarrages. Le chercheur a déclaré avoir signalé le bogue à Apple en août.

Chercheur en sécurité Trevor Spiniolas, qui a découvert le bogue, appelle la vulnérabilité Doorlock et publie une preuve de concept sur GitHub. Le bogue se trouve dans l'API HomeKit d'Apple pour les appareils domestiques intelligents. Le bogue se produit lorsque les attaquants configurent un appareil HomeKit avec un nom long, environ 500,000 XNUMX caractères. Les appareils iOS qui se connectent ensuite à cet appareil cessent de répondre, même après un redémarrage. Lorsque les utilisateurs restaurent un appareil iOS aux paramètres d'usine, mais se connectent ensuite à l'iCloud compte associé à l'appareil HomeKit, le bogue est redéclenché.

Spiniolas rapporte que toute application iOS ayant accès aux données Apple Home peut renommer les appareils HomeKit. Ces applications peuvent ainsi exploiter la vulnérabilité. Apple a introduit une limite sur la longueur des noms HomeKit dans iOS 15.1 et, selon le chercheur, peut avoir été dès 15.0, donc ce n'est plus possible sur les appareils iOS récemment mis à jour. Cependant, les appareils HomeKit qui ont déjà été renommés peuvent toujours "geler" les appareils iOS exécutant les versions iOS les plus récentes.

Le chercheur souligne qu'il est plus probable que la vulnérabilité soit exploitée en créant un réseau domestique et en y invitant des personnes via des e-mails de phishing. Spiniolas dit que les utilisateurs peuvent se défendre contre le bogue en ignorant les invitations à des réseaux domestiques inconnus. Les utilisateurs iOS qui utilisent eux-mêmes des appareils HomeKit peuvent se protéger en partie en désactivant "Afficher les commandes de la maison" dans Control Center.

Spiniolas a déclaré avoir signalé le bogue à Apple le 10 août. Selon le chercheur, Apple a indiqué qu'il proposerait un correctif "avant 2022", mais le mois dernier l'a ajusté au "début 2022", après quoi Spiniolas a déclaré à Apple qu'il rendra le bogue public début 2022. Le bogue n'a pas encore été résolu par Apple. Le chercheur a déjà été contacté au sujet d'un bogue dans macOS, qui a été corrigé en 2019.

Spiniolas pense qu'Apple a été trop lent à répondre à son rapport initial. Le chercheur partage des e-mails avec The Verge, dans lesquels un employé d'Apple a reconnu le bogue et a demandé à Spiniolas de ne pas publier de détails sur Doorlock avant le début de 2022. Apple n'a pas encore commenté publiquement la publication.

Apple a longtemps été critiqué pour son programme de primes aux bugs. Parmi les grandes entreprises technologiques, la politique de divulgation responsable d'Apple est la plus récente. Bien qu'Apple offre des récompenses relativement élevées, les pirates éthiques se plaignent depuis des années de la lenteur des correctifs et des notifications qui semblent disparaître dans des trous noirs. déjà écrit un article sur ces problèmes l'année dernière.

Max Reisler

Salutations! Je m'appelle Max et je fais partie de notre équipe de suppression de logiciels malveillants. Notre mission est de rester vigilant face à l’évolution des menaces de logiciels malveillants. Grâce à notre blog, nous vous tenons informé des derniers dangers liés aux logiciels malveillants et aux virus informatiques, vous équipant ainsi des outils nécessaires pour protéger vos appareils. Votre soutien dans la diffusion de ces informations précieuses sur les réseaux sociaux est inestimable dans notre effort collectif pour protéger les autres.

Derniers Articles

Supprimer le ransomware BAAA (décrypter les fichiers BAAA)

Chaque jour qui passe rend les attaques de ransomware plus normales. Ils font des ravages et exigent une compensation monétaire…

Il y a 3 heures

Supprimer Wifebaabuy.live (guide de suppression des virus)

De nombreuses personnes déclarent rencontrer des problèmes avec un site Web appelé Wifebaabuy.live. Ce site Web incite les utilisateurs à…

Jour il ya 1

Supprimer le virus OpenProcess (Mac OS X)

Les cybermenaces, comme les installations de logiciels indésirables, se présentent sous de nombreuses formes et tailles. Adwares, en particulier ceux…

Jour il ya 1

Supprimer le virus Typeinitiator.gpa (Mac OS X)

Les cybermenaces, comme les installations de logiciels indésirables, se présentent sous de nombreuses formes et tailles. Adwares, en particulier ceux…

Jour il ya 1

Supprimer Colorattaches.com (guide de suppression des virus)

De nombreuses personnes déclarent rencontrer des problèmes avec un site Web appelé Colorattaches.com. Ce site Web incite les utilisateurs à…

Jour il ya 1

Supprimer le virus ProjectRootEducate (Mac OS X)

Les cybermenaces, comme les installations de logiciels indésirables, se présentent sous de nombreuses formes et tailles. Adwares, en particulier ceux…

Jour il ya 1