Pour gérer vos consentements :

MacOS High Sierra frappé d’une vulnérabilité de sécurité embarrassante

MacOS 10.13 dit « High Sierra » est victime d’un bug pour le moins problématique. Il est possible d’accéder au compte administrateur de l’OS, avec tous les droits qui s’en suivent, simplement en utilisant l’identifiant « root ». Et sans même avoir besoin de saisir un mot de passe.

C’est le développeur Lemi Orhan Ergin qui, par tweet, a alerté Apple, hier, mardi 28 novembre. Et la planète Internet entière par la même occasion.

« N’importe qui peut se connecter en mode « root » sans renseigner de mot de passe après avoir cliqué plusieurs fois sur le bouton de connexion », écrit le développeur dans son message. Si la tentative ne fonctionne pas du premier coup, elle est validée la seconde fois.

Apple travaille à une mise à jour

En réponse à Apple, il indique la marche à suivre : il suffit de se rendre dans les Préférences systèmes, puis sur Utilisateurs et groupes et de cliquer sur le cadenas pour effectuer le changement.

La manœuvre crée un profil « super utilisateur » qui a accès à l’ensemble des fonctions et paramètres de l’OS normalement réservé aux administrateurs.

Selon MacWorld, l’astuce fonctionne parfaitement. Mais elle ne fonctionne qu’en passant par les paramètres système, et non depuis l’ouverture de cession, et seulement depuis un nom d’utilisateur différent de celui de la cession courante.

En réponse à nos confrères américains, Appel a déclaré travailler à une mise à jour pour corriger ce bug que l’on peut sans hésiter qualifier de faille de sécurité importante.

Et d’ici là, invite les utilisateurs à attribuer un mot de passe au compte Root (à partir des explications de cette page) afin d’éviter les risques d’intrusion. Sage recommandation.


Lire également
iOS 10 : quelques évolutions et un bug
Apple lance enfin son bug bounty sur iOS et iCloud
Les utilisateurs de macOS High Sierra privés d’Office for Mac ?

Recent Posts

Ce qui change avec la version 2024 du référentiel d’écoconception de services numériques

Un an et demi après sa publication initiale, le RGESN est mis à jour. Tour…

2 heures ago

Microsoft x Mistral AI : l’Autorité britannique de la concurrence renonce à enquêter

Le régulateur britannique de la concurrence renonce à une enquête approfondie sur le partenariat de…

4 heures ago

MFA obligatoire sur Azure : ce que prépare Microsoft

À partir de juillet 2024, Microsoft imposera progressivement le MFA pour certains utilisateurs d'Azure. Aperçu…

8 heures ago

Informatique quantique : Pasqal vend un premier ordinateur en Arabie Saoudite

La pépite française de l'informatique quantique Pasqal va installer un ordinateur quantique de 200 qubits…

9 heures ago

Incident « sans précédent » chez Google Cloud : que s’est-il passé ?

Le fonds de pension australien UniSuper a vu son abonnement Google Cloud supprimé - et…

10 heures ago

GPT-4o : où, quand et pour qui ?

OpenAI orchestre un déploiement très progressif de GPT-4o, y compris de ses capacités multimodales.

3 jours ago