Actualité

Une faille critique dans l’application Mac de ChatGPT exposait vos données

Franchement, on n’est jamais tranquille avec la sécurité des applications de bureau. À mon avis, la récente découverte d’une vulnérabilité critique dans l’application macOS de ChatGPT prouve qu’on donne beaucoup trop de pouvoirs à ces outils. La faille en question, repérée par des chercheurs, montre à quel point ces logiciels s’intègrent profondément dans nos bécanes. […]

Publié le
Une faille critique dans l’application Mac de ChatGPT exposait vos données
featured_d6e7d044 2

Franchement, on n’est jamais tranquille avec la sécurité des applications de bureau. À mon avis, la récente découverte d’une vulnérabilité critique dans l’application macOS de ChatGPT prouve qu’on donne beaucoup trop de pouvoirs à ces outils. La faille en question, repérée par des chercheurs, montre à quel point ces logiciels s’intègrent profondément dans nos bécanes.

La semaine dernière, j’étais tranquillement posé dans un café à Alger, un espresso à la main, en train de tester une automatisation locale sur mon Mac, quand j’ai réalisé que mes propres applications manipulaient des tokens sensibles sans trop de précisions. C’est exactement ce genre de angle mort que les attaquants exploitent.

Pour comprendre le problème, imaginez que l’application ChatGPT sur Mac est un gardien d’immeuble qui possède le trousseau de clés universel de tous les appartements. Si un malfrat arrive à duper ce gardien avec un faux badge, il entre partout. C’est ce qu’on appelle une élévation de privilèges via des composants non vérifiés.

Heureusement, OpenAI a réagi rapidement et a acknowledged le problème dans son journal de modifications le 25 septembre. D’ailleurs, si on regarde l’actualité de l’IA, on voit de tout, même des scammers qui tentent d’exploiter les failles des utilisateurs.

Comment fonctionnait cette vulnérabilité macOS ?

L’application macOS repose sur plusieurs composants qui communiquent entre eux. Normalement, des vérifications de signatures numériques strictes s’appliquent pour s’assurer que chaque processus provient bien de l’éditeur officiel. Malheureusement, un composant précis agissant comme un interpréteur de scripts acceptait des commandes non fiables sans valider correctement la chaîne parent-grand-parent.

  • Les chercheurs ont découvert qu’un script malveillant pouvait spawner l’interpréteur à trois reprises.
  • Cette manipulation contournait totalement les trois couches de vérification de signature prévues par l’architecture.
  • Le processus principal de ChatGPT exécutait alors le code non sollicité, ouvrant la porte à la fuite de données.

Ça m’agace un peu de voir des bases aussi basiques être négligées par des boîtes qui pèsent des milliards. La confiance aveugle accordée à l’écosystème des agents logiciels est un risque systémique énorme pour notre vie privée.

Définition technique

Une vulnérabilité de contournement de signature numérique survient lorsqu’une application valide l’intégrité d’un processus externe en se basant sur des métadonnées modifiables ou des vérifications en cascade incomplètes, permettant à un code non privilégié d’usurper l’identité d’un composant système de confiance pour exécuter des actions arbitraires avec des privilèges élevés.

À lire aussi

La police contournerait le redémarrage automatique des iPhone selon des fuites
Actualité

La police contournerait le redémarrage automatique des iPhone selon des fuites

La sécurité mobile vacille. Franchement, ça ne m’étonne qu’à moitié. Apple mise tout sur la confidentialité depuis des années. En 2024, la marque à la pomme a introduit une fonction de redémarrage automatique après 72 heures sans déverrouillage. la police peut potentiellement accéder aux données des iPhone verrouillés malgré cette barrière. C’est le genre de […]

Samsung lance ses premiers écouteurs clip-on en Corée du Sud
Actualité

Samsung lance ses premiers écouteurs clip-on en Corée du Sud

Franchement, je ne pensais pas que Samsung oserait se lancer dans ce format un jour. Le constructeur sud-coréen vient de révéler ses tout premiers écouteurs de type ouvert en Corée du Sud, emboîtant ainsi le pas à des marques comme Bose ou Huawei. Samsung lance ses premiers écouteurs clip-on en Corée du Sud, et cela […]

Comment ChatGPT permet désormais d’essayer virtuellement des vêtements
Actualité

Comment ChatGPT permet désormais d’essayer virtuellement des vêtements

Franchement, le e-commerce manquait cruellement d’un peu de magie technique ces dernieres annees. Hier encore, dans mon petit salon a Alger en sirotant un cafe un peu trop sucre, je galerais a imaginer si cette veste en cuir allait vraiment m’aller. Bon, c’est desormais du passe puisque ChatGPT peut desormais essayer virtuellement des vetements pour […]

Samsung Galaxy Tab S12 Ultra vs Galaxy Tab S11 Ultra : un an de trop ?
Actualité

Samsung Galaxy Tab S12 Ultra vs Galaxy Tab S11 Ultra : un an de trop ?

Franchement, poser la nouvelle Samsung Galaxy Tab S12 Ultra à côté de sa grande sœur de l’année dernière laisse un petit goût de déjà-vu. On se retrouve face à une immense dalle de 14,6 pouces, toujours aussi fine, qui ressemble à s’y méprendre aux anciennes générations. C’est un peu comme essayer de faire avaler un […]

Commentaires

Soyez le premier à commenter cet article.