Pour gérer vos consentements :

MacOS High Sierra frappé d’une vulnérabilité de sécurité embarrassante

MacOS 10.13 dit « High Sierra » est victime d’un bug pour le moins problématique. Il est possible d’accéder au compte administrateur de l’OS, avec tous les droits qui s’en suivent, simplement en utilisant l’identifiant « root ». Et sans même avoir besoin de saisir un mot de passe.

C’est le développeur Lemi Orhan Ergin qui, par tweet, a alerté Apple, hier, mardi 28 novembre. Et la planète Internet entière par la même occasion.

« N’importe qui peut se connecter en mode « root » sans renseigner de mot de passe après avoir cliqué plusieurs fois sur le bouton de connexion », écrit le développeur dans son message. Si la tentative ne fonctionne pas du premier coup, elle est validée la seconde fois.

Apple travaille à une mise à jour

En réponse à Apple, il indique la marche à suivre : il suffit de se rendre dans les Préférences systèmes, puis sur Utilisateurs et groupes et de cliquer sur le cadenas pour effectuer le changement.

La manœuvre crée un profil « super utilisateur » qui a accès à l’ensemble des fonctions et paramètres de l’OS normalement réservé aux administrateurs.

Selon MacWorld, l’astuce fonctionne parfaitement. Mais elle ne fonctionne qu’en passant par les paramètres système, et non depuis l’ouverture de cession, et seulement depuis un nom d’utilisateur différent de celui de la cession courante.

En réponse à nos confrères américains, Appel a déclaré travailler à une mise à jour pour corriger ce bug que l’on peut sans hésiter qualifier de faille de sécurité importante.

Et d’ici là, invite les utilisateurs à attribuer un mot de passe au compte Root (à partir des explications de cette page) afin d’éviter les risques d’intrusion. Sage recommandation.


Lire également
iOS 10 : quelques évolutions et un bug
Apple lance enfin son bug bounty sur iOS et iCloud
Les utilisateurs de macOS High Sierra privés d’Office for Mac ?

Recent Posts

Pour son premier LLM codeur ouvert, Mistral AI choisit une architecture alternative

Pour développer une version 7B de son modèle Codestral, Mistral AI n'a pas utilisé de…

1 heure ago

Microsoft x Inflection AI : l’autorité de la concurrence britannique lance son enquête

L’Autorité de la concurrence et des marchés (CMA) britannique ouvre une enquête sur les conditions…

4 heures ago

Thomas Gourand, nouveau Directeur Général de Snowflake en France

Thomas Gourand est nommé Directeur Général pour la France. Il est chargé du développement de…

6 heures ago

Accord Microsoft-CISPE : comment Google a tenté la dissuasion

Pour dissuader le CISPE d'un accord avec Microsoft, Google aurait mis près de 500 M€…

6 heures ago

Vers des mises à jour cumulatives intermédiaires pour Windows

Pour réduire la taille des mises à jour de Windows, Microsoft va mettre en place…

6 heures ago

RH, finances, stratégie… Les complexités de la Dinum

De l'organisation administrative à la construction budgétaire, la Cour des comptes pointe le fonctionnement complexe…

1 jour ago