11 février 2025Ravie LakshmananSécurité zéro-jour / mobile

Apple a publié lundi des mises à jour hors bande pour aborder une faille de sécurité dans iOS et iPados qui, selon elle, a été exploitée dans la nature.

Affecté l’identifiant CVE CVE-2025-24200la vulnérabilité a été décrite comme un problème d’autorisation qui pourrait permettre à un acteur malveillant de désactiver le mode restreint USB sur un dispositif verrouillé dans le cadre d’une attaque cyber physique.

Cela suggère que les attaquants nécessitent un accès physique à l’appareil afin d’exploiter la faille. Introduit dans iOS 11.4.1, mode restreint USB empêche Un appareil Apple iOS et iPados de communication avec un accessoire connecté s’il n’a pas été déverrouillé et connecté à un accessoire au cours de la dernière heure.

Cybersécurité

La caractéristique est considérée comme une tentative d’empêcher les outils numériques de criminalistique comme Cellebrite ou Graykey, qui sont principalement utilisés par les agences d’application de la loi, d’obtenir une entrée non autorisée à un appareil confisqué et d’extraire des données sensibles.

Conformément aux avis de ce type, aucun autre détail sur la faille de sécurité n’est actuellement disponible. Le fabricant d’iPhone a déclaré que la vulnérabilité avait été abordée avec une meilleure gestion de l’État.

Cependant, Apple a reconnu qu’il était “conscient d’un rapport que ce problème peut avoir été exploité dans une attaque extrêmement sophistiquée contre des individus ciblés spécifiques”.

Le chercheur en sécurité Bill Marczak du Citizen Lab de l’école Munk de l’Université de Toronto a été reconnu pour avoir découvert et signalé le défaut.

La mise à jour est disponible pour les appareils et systèmes d’exploitation suivants –

  • iOS 18.3.1 et iPados 18.3.1 – iPhone XS et plus tard, iPad Pro 13 pouces, iPad Pro 12,9 pouces 3e génération et plus tard, iPad Pro 11 pouces 1ère génération et plus tard, iPad Air 3e génération et plus tard, iPad 7e génération et plus tard, et iPad Mini 5e génération et plus tard
  • iPados 17.7.5 – iPad Pro 12,9 pouces 2e génération, iPad Pro 10,5 pouces et iPad 6e génération

Le développement survient des semaines après que Cupertino a résolu une autre faille de sécurité, un bogue sans usage dans le composant médiatique de base (CVE-2025-24085), qu’il a révélé comme ayant été exploité contre les versions d’iOS avant iOS 17.2.

Les jours zéro dans les logiciels Apple ont été principalement armées par les fournisseurs de logiciels de surveillance commerciale pour déployer des programmes sophistiqués qui peuvent extraire des données des appareils victimes.

Cybersécurité

Bien que ces outils, tels que Pegasus du groupe NSO, soient commercialisés comme “une technologie qui sauve des vies” et combattre une activité criminelle grave comme moyen de contourner le soi-disant problème “de l’avant sombre”, ils ont également été mal utilisés pour espionner les membres des membres de la société civile.

NSO Group, pour sa part, a réitéré que Pegasus n’est pas un outil de surveillance de masse et qu’il est autorisé à “des agences de renseignement et d’application de la loi légitimes».

Dans son Rapport de transparence pour 2024la société israélienne a déclaré qu’elle dessert 54 clients dans 31 pays, dont 23 sont des agences de renseignement et 23 autres sont des organismes d’application de la loi.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57