{"id":20455,"date":"2023-04-20T09:23:18","date_gmt":"2023-04-20T07:23:18","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=20455"},"modified":"2023-04-20T09:23:18","modified_gmt":"2023-04-20T07:23:18","slug":"ios-macos-vulnerabilities-april-2023","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/ios-macos-vulnerabilities-april-2023\/20455\/","title":{"rendered":"Mettez iOS et macOS \u00e0 jour \u2014 encore une fois !"},"content":{"rendered":"<p>Nous venions juste de publier plusieurs articles sur les vuln\u00e9rabilit\u00e9s d\u00e9tect\u00e9es dans les syst\u00e8mes d\u2019exploitation <a href=\"https:\/\/www.kaspersky.fr\/blog\/ios-macos-nspredicate-class-of-bugs\/20326\/\" target=\"_blank\" rel=\"noopener\">Apple<\/a> et <a href=\"https:\/\/www.kaspersky.fr\/blog\/nokoyawa-zero-day-exploit\/20439\/\" target=\"_blank\" rel=\"noopener\">Microsoft<\/a> et dans les <a href=\"https:\/\/www.kaspersky.fr\/blog\/samsung-exynos-vulnerabilities\/20344\/\" target=\"_blank\" rel=\"noopener\">puces Exynos de Samsung<\/a>, qui permettent aux cybercriminels de pirater les smartphones sans que les propri\u00e9taires des dispositifs n\u2019aient rien \u00e0 faire, lorsque tout le monde a commenc\u00e9 \u00e0 parler de plusieurs failles de s\u00e9curit\u00e9 critiques dans iOS et macOS, sans oublier celles que les cybercriminels exploitaient d\u00e9j\u00e0. Ces vuln\u00e9rabilit\u00e9s sont si graves que, pour les combattre, Apple a d\u00fb rapidement lancer des mises \u00e0 jour pour les derniers syst\u00e8mes d\u2019exploitation et pour toutes les versions ant\u00e9rieures. Voyons ce qui s\u2019est pass\u00e9 \u00e9tape par \u00e9tape\u2026<\/p>\n<p>\u00a0<\/p>\n<h2>Des vuln\u00e9rabilit\u00e9s sont d\u00e9tect\u00e9es dans WebKit et IOSurfaceAccelerator<\/h2>\n<p>Au total, ce sont deux vuln\u00e9rabilit\u00e9s qui ont \u00e9t\u00e9 d\u00e9couvertes. La premi\u00e8re, <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-28205\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2023-28205<\/a>, avec un niveau de risque de 8,8\/10, concerne le moteur <a href=\"https:\/\/fr.wikipedia.org\/wiki\/WebKit\" target=\"_blank\" rel=\"noopener nofollow\">WebKit<\/a>, qui est la base du navigateur Safari. Mais ce n\u2019est pas tout\u00a0; nous y reviendrons un peu plus tard. Le plus important de cette vuln\u00e9rabilit\u00e9 est que les escrocs peuvent ex\u00e9cuter un code arbitraire sur le dispositif \u00e0 l\u2019aide d\u2019une page malveillante sp\u00e9cialement con\u00e7ue.<\/p>\n<p>La seconde vuln\u00e9rabilit\u00e9, <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-28206\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2023-28206<\/a>, avec un niveau de risque de 8,6\/10, a \u00e9t\u00e9 d\u00e9couverte dans l\u2019objet IOSurfaceAccelerator. Les cybercriminels peuvent s\u2019en servir pour ex\u00e9cuter un code avec des privil\u00e8ges li\u00e9s au noyau du syst\u00e8me d\u2019exploitation. Ces deux vuln\u00e9rabilit\u00e9s peuvent \u00eatre utilis\u00e9es ensemble : la premi\u00e8re permet de p\u00e9n\u00e9trer dans l\u2019appareil pour que la seconde puisse \u00eatre exploit\u00e9e. Cette derni\u00e8re permet aux escrocs de \u00ab\u00a0s\u2019\u00e9chapper de la sandbox\u00a0\u00bb et de faire presque tout ce qu\u2019ils veulent sur l\u2019appareil infect\u00e9.<\/p>\n<p>Ces vuln\u00e9rabilit\u00e9s concernent les syst\u00e8mes d\u2019exploitation des ordinateurs macOS et des dispositifs mobiles\u00a0: iOS, iPadOS et tvOS. Les derni\u00e8res versions de ces syst\u00e8mes d\u2019exploitation ne sont pas les seules vuln\u00e9rables puisque les versions ant\u00e9rieures sont aussi concern\u00e9es. Apple a publi\u00e9 les mises \u00e0 jour l\u2019une apr\u00e8s l\u2019autre pour tout un \u00e9ventail de syst\u00e8mes\u00a0: macOS 11, 12 et 13, iOS\/iPadOS 15 et 16 et tvOS 16.<\/p>\n<p>\u00a0<\/p>\n<h2>Pourquoi ces vuln\u00e9rabilit\u00e9s sont dangereuses<\/h2>\n<p>Le moteur WebKit est le seul moteur de recherche autoris\u00e9 sur les syst\u00e8mes d\u2019exploitation mobiles d\u2019Apple. M\u00eame si vous utilisez un autre navigateur sur votre iPhone, WebKit est toujours utilis\u00e9 pour afficher les pages des sites. On peut dire qu\u2019avec iOS, n\u2019importe quel navigateur est Safari.<\/p>\n<p>De plus, ce m\u00eame moteur est utilis\u00e9 lorsque vous ouvrez une page Web depuis une application. Parfois \u00e7a ne ressemble pas \u00e0 une page Web, mais WebKit est tout de m\u00eame utilis\u00e9 pour l\u2019afficher. C\u2019est pourquoi <a href=\"https:\/\/www.kaspersky.com\/blog\/always-update-safari-on-iphone\/44039\/\" target=\"_blank\" rel=\"noopener nofollow\">il est essentiel d\u2019installer d\u00e8s que possible toutes les nouvelles mises \u00e0 jour de Safari<\/a>, m\u00eame si vous utilisez un autre navigateur comme Google Chrome ou Mozilla Firefox.<\/p>\n<p>Les vuln\u00e9rabilit\u00e9s de WebKit, comme celle d\u00e9crite ci-dessus, permettent d\u2019infecter l\u2019iPhone, l\u2019iPad ou le Mac \u00e0 l\u2019aide d\u2019une attaque sans clic. Le dispositif est infect\u00e9 sans que l\u2019utilisateur n\u2019ait rien \u00e0 faire. Il suffit de le leurrer et de le rediriger vers un site malveillant sp\u00e9cialement con\u00e7u.<\/p>\n<p>Ces vuln\u00e9rabilit\u00e9s sont g\u00e9n\u00e9ralement exploit\u00e9es pour s\u2019en prendre aux grandes entreprises ou aux personnes importantes \u00e0 l\u2019aide d\u2019<a href=\"https:\/\/www.kaspersky.fr\/blog\/snow-white-cryptominers\/13584\/\" target=\"_blank\" rel=\"noopener\">attaques cibl\u00e9es<\/a>. Les utilisateurs courants peuvent aussi \u00eatre attaqu\u00e9s s\u2019ils ont la malchance d\u2019ouvrir une page infect\u00e9e. Il semblerait qu\u2019il y ait une action similaire dans ce cas. Comme d\u2019habitude, Apple n\u2019a pas publi\u00e9 les d\u00e9tails, mais <a href=\"https:\/\/twitter.com\/DonnchaC\/status\/1644414669254271006\" target=\"_blank\" rel=\"noopener nofollow\">d\u2019apr\u00e8s l\u2019opinion g\u00e9n\u00e9rale<\/a>, la cha\u00eene des vuln\u00e9rabilit\u00e9s d\u00e9crite ant\u00e9rieurement est activement utilis\u00e9e par des cybercriminels anonymes pour installer un logiciel espion.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/04\/20091636\/iOS-macOS-Vulnerabilities-01.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-20456\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/04\/20091636\/iOS-macOS-Vulnerabilities-01.jpg\" alt=\"La cha\u00eene des vuln\u00e9rabilit\u00e9s est activement exploit\u00e9e par des cybercriminels anonymes] [No Caption \" width=\"887\" height=\"836\"><\/a><\/p>\n<p>\u00a0<\/p>\n<p>\u00c9tant donn\u00e9 que les vuln\u00e9rabilit\u00e9s CVE-2023-28205 et CVE-2023-28206 ont \u00e9t\u00e9 rendues publiques et qu\u2019une <a href=\"https:\/\/gist.github.com\/LinusHenze\/728db96a836b6817ecb727cfbde606b3\" target=\"_blank\" rel=\"noopener nofollow\">preuve de concept a \u00e9t\u00e9 publi\u00e9e<\/a> pour la seconde faille, il est fort probable que d\u2019autres cybercriminels commencent \u00e0 les exploiter.<\/p>\n<p>\u00a0<\/p>\n<h2>Comment vous prot\u00e9ger contre les vuln\u00e9rabilit\u00e9s d\u00e9crites<\/h2>\n<p>\u00c9videmment, vous devez rapidement installer les derni\u00e8res mises \u00e0 jour d\u2019Apple pour vous prot\u00e9ger contre CVE-2023-28205 et CVE-2023-28206. Voici ce que vous devez faire selon l\u2019appareil utilis\u00e9\u00a0:<\/p>\n<ul>\n<li>Si vous avez un des derniers appareils iOS, iPadOS ou tvOS, vous devez mettre le syst\u00e8me d\u2019exploitation \u00e0 jour et installer la version <a href=\"https:\/\/support.apple.com\/fr-fr\/HT213720\" target=\"_blank\" rel=\"noopener nofollow\">4.1<\/a>.<\/li>\n<li>Si votre iPhone ou iPad n\u2019est pas compatible avec la derni\u00e8re version du syst\u00e8me d\u2019exploitation, vous devez installer la version <a href=\"https:\/\/support.apple.com\/fr-fr\/HT213723\" target=\"_blank\" rel=\"noopener nofollow\">7.5<\/a>.<\/li>\n<li>Si votre Mac est \u00e9quip\u00e9 de la version la plus r\u00e9cente de Ventura OS, il vous suffit d\u2019installer la version <a href=\"https:\/\/support.apple.com\/fr-fr\/HT213721\" target=\"_blank\" rel=\"noopener nofollow\">3.1<\/a> de macOS.<\/li>\n<li>Si votre Mac utilise la version macOS Big Sur ou Monterey, vous devez respectivement installer les versions <a href=\"https:\/\/support.apple.com\/fr-fr\/HT213725\" target=\"_blank\" rel=\"noopener nofollow\">7.6<\/a> et <a href=\"https:\/\/support.apple.com\/fr-fr\/HT213724\" target=\"_blank\" rel=\"noopener nofollow\">12.6.5<\/a> <strong>ainsi qu\u2019une<\/strong>\u00a0<a href=\"https:\/\/support.apple.com\/fr-fr\/HT213722\" target=\"_blank\" rel=\"noopener nofollow\">autre mise \u00e0 jour de Safari<\/a>.<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p>N\u2019oubliez pas d\u2019installer un <a href=\"https:\/\/www.kaspersky.fr\/premium?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">antivirus de confiance<\/a> sur votre Mac pour garantir sa s\u00e9curit\u00e9 et le prot\u00e9ger contre les nouvelles vuln\u00e9rabilit\u00e9s qui n\u2019ont pas encore \u00e9t\u00e9 corrig\u00e9es.<\/p>\n<p>\u00a0<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-geek\">\n","protected":false},"excerpt":{"rendered":"<p>Encore une fois, des vuln\u00e9rabilit\u00e9s particuli\u00e8rement critiques ont \u00e9t\u00e9 d\u00e9couvertes dans les syst\u00e8mes d\u2019exploitation d\u2019Apple. Installez d\u00e8s que possible les nouvelles versions iOS 16.4.1 et macOS 13.3.1. Des mises \u00e0 jour sont aussi disponibles pour iOS 15 et macOS 11 et 12.<\/p>\n","protected":false},"author":2726,"featured_media":20457,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[29,165,940,599,790,568,322],"class_list":{"0":"post-20455","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-apple","9":"tag-ios","10":"tag-logiciel-espion","11":"tag-macos","12":"tag-mises-a-jour","13":"tag-safari","14":"tag-vulnerabilites"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/ios-macos-vulnerabilities-april-2023\/20455\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/ios-macos-vulnerabilities-april-2023\/25512\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/ios-macos-vulnerabilities-april-2023\/20944\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/ios-macos-vulnerabilities-april-2023\/28128\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/ios-macos-vulnerabilities-april-2023\/25818\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/ios-macos-vulnerabilities-april-2023\/26214\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/ios-macos-vulnerabilities-april-2023\/28696\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/ios-macos-vulnerabilities-april-2023\/35116\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/ios-macos-vulnerabilities-april-2023\/47938\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/ios-macos-vulnerabilities-april-2023\/21122\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/ios-macos-vulnerabilities-april-2023\/30023\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/ios-macos-vulnerabilities-april-2023\/33613\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/ios-macos-vulnerabilities-april-2023\/26146\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/ios-macos-vulnerabilities-april-2023\/31823\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/ios-macos-vulnerabilities-april-2023\/31509\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/ios\/","name":"iOS"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/20455","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=20455"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/20455\/revisions"}],"predecessor-version":[{"id":20459,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/20455\/revisions\/20459"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/20457"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=20455"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=20455"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=20455"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}