
Trois vulnérabilités d’AirDrop, touchant à la fois les iPhones et les Macs, ont été découvertes par des chercheurs en sécurité. Des problèmes similaires ont également été trouvés dans le partage Quick d’Android.
Un attaquant pourrait facilement exploiter ces vulnérabilités, provoquant un crash d’AirDrop, d’AirPlay, de Handoff, du Presse-papiers universel et de la caméra de continuité, et rendant ces services indisponibles tant que l’attaque se poursuit. HelpNetSecurity rapporte que l’attaque est facile à initier.
Un attaquant à proximité n’a besoin que d’un ordinateur portable équipé de Wi-Fi et d’une position à portée, généralement entre 10 et 30 mètres. Aucune association, échange de contacts ou réseau partagé n’est requis. Sur les appareils Apple réglés pour recevoir des fichiers de « Tout le monde », les phases de protocole initial répondent avant même qu’une invite utilisateur n’apparaisse.
La bonne nouvelle est qu’aucune donnée ne peut être obtenue. En revanche, un certain nombre de services Apple liés à la fois à l’iPhone et au Mac peuvent être désactivés à distance. Les trois vulnérabilités d’AirDrop entraînent toutes un crash. La plus simple provient d’un appel fatalError en Swift dans le code qui gère les requêtes web entrantes par chemin. Une requête vers un chemin non reconnu déclenche cet appel et fait échouer l’ensemble du processus.
Un court message peut faire tomber AirDrop, AirPlay, Handoff, le Presse-papiers universel et la caméra de continuité simultanément. Si ce message est envoyé en boucle toutes les quelques secondes, il bloque le service. Lors d’un test, toutes les tentatives de connexion légitimes ont échoué sous l’attaque et toutes ont réussi une fois celle-ci arrêtée.
Le chercheur en sécurité Arash Ebrahim a souligné qu’il est difficile d’éviter complètement de telles vulnérabilités, notant qu’elles existent sur plusieurs plateformes malgré peu de code partagé. « Je ne pense pas que le recoupement soit unique à Apple ou Google, » a-t-il déclaré. « Cela reflète plutôt des défis d’ingénierie communs dans les protocoles basés sur la proximité. Ces services sont conçus pour offrir une expérience utilisateur transparente, ce qui signifie que des démons privilégiés doivent traiter des entrées complexes contrôlées par un attaquant avant que l’authentification ou l’approbation de l’utilisateur n’ait eu lieu. Cela crée inévitablement une grande surface d’attaque pré-authentification. »
Ebrahim a suivi les pratiques de divulgation responsables en retenant des détails spécifiques jusqu’à ce qu’Apple et Google aient eu la possibilité de corriger les problèmes. Il a déclaré qu’Apple avait déjà corrigé l’une des vulnérabilités et travaillait encore sur les deux autres. « Une vulnérabilité d’AirDrop a désormais un correctif et un identifiant, » a rapporté Ale Ebrahim. « Apple nous a informés que l’une des vulnérabilités signalées a été corrigée dans une mise à jour logicielle et a reçu un identifiant CVE. » L’avis reste privé pour le moment. « L’avis de sécurité correspondant et le CVE n’ont pas encore été publiés publiquement, donc je ne peux pas partager des détails supplémentaires à ce stade, » a-t-il ajouté, précisant que « les autres rapports d’Apple sont toujours sous divulgation coordonnée et n’ont pas encore reçu d’attributions de CVE publiques. »