Plus de trois millions d’applications pour iOS et macOS ont été exposées pendant 10 ans à une grave faille de sécurité récemment découverte dans CocoaPods, un dépôt de code source ouvert. C’est ce que révèle l’enquête menée par EVA Information Security et rapportée par ArsTechnica, qui nous rappelle l’importance de travailler avec notre propre code et d’auditer celui des tiers. Mais du point de vue des utilisateurs, peut-on se protéger ?
Une faille de sécurité active depuis 10 ans
CocoaPods est un service qui facilite l’intégration de code tiers dans les applications, permettant aux développeurs d’accéder à des bibliothèques mises à jour automatiquement. Cependant, cette commodité comporte un risque inhérent. L’exploit trouvé est lié à un mécanisme de vérification d’e-mail non sécurisé pour authentifier les développeurs des bibliothèques.
Pendant 10 ans, les attaquants ont pu manipuler le lien de vérification pour rediriger vers un serveur malveillant et, avec le système automatique, faire parvenir à l’application en question le code nécessaire pour accéder à des données sensibles comme les détails de cartes de crédit, les dossiers médicaux et autres informations privées.
Ce type de vulnérabilité expose non seulement les informations confidentielles à un risque de vol, mais ouvre également la porte à des attaques plus complexes. La gravité de la situation est accentuée par le fait que bon nombre des applications concernées sont utilisées quotidiennement par des millions d’utilisateurs dans le monde.
Face à ce panorama, une question inévitable se pose : comment pouvons-nous nous défendre face à une telle vulnérabilité ? La première ligne de défense est sans doute la diligence des développeurs d’applications. EVA Information Security recommande que les développeurs examinent attentivement les dépendances de CocoaPods et effectuent des analyses de sécurité pour détecter du code malveillant dans toutes les bibliothèques externes.
Après avoir été informés par les chercheurs d’EVA, les mainteneurs de CocoaPods ont supprimé toutes les clés de session pour empêcher les accès non autorisés et ont mis en place une nouvelle procédure pour la récupération des anciennes bibliothèques. En attendant, la responsabilité incombe uniquement aux développeurs.
Compte tenu de l’impact médiatique de la situation, il est à prévoir que les développeurs utilisant le service CocoaPods examineront et réviseront le contenu de leurs applications. Pour notre part, tout ce que nous pouvons faire — comme pour cette mise à jour de sécurité des AirPods — est d’installer rapidement toutes les mises à jour qui pourraient apparaître sur l’App Store.
Au-delà de cela, comme nous l’avons toujours dit, il est important d’installer des applications provenant de sources fiables. Dans ce contexte, rappelons les systèmes de sécurité de l’App Store d’Apple et gardons également à l’esprit que certaines applications nécessitent de notre part une certaine vérification de l’équipe derrière le développement et de leurs pratiques de sécurité. La dépendance aux bibliothèques tierces est une pratique peut-être trop courante, qui sans les garanties adéquates, comporte beaucoup plus de risques que d’avantages.