Sécurité : Use-after-free WebRTC dans WebKit provoquant un crash de Safari (CVE-2026-43746)

Bulletin de sécurité pour Apple

Introduction

Apple a corrigé, dans les mises à jour publiées le 29 juin 2026, une vulnérabilité mémoire affectant le composant WebRTC de WebKit, le moteur de rendu web utilisé par Safari et intégré au niveau système sur les plateformes Apple. Identifiée sous la référence CVE-2026-43746, cette faille peut, à partir d’un simple contenu web piégé, provoquer l’arrêt inattendu de Safari. Pour tout utilisateur de Safari, iOS, iPadOS ou macOS Tahoe, l’application des correctifs Safari 26.5.2, iOS/iPadOS 26.5.2 et macOS Tahoe 26.5.2 est fortement recommandée.

Éléments impactés

  • Safari : versions antérieures à 26.5.2 — corrigé dans Safari 26.5.2
  • iOS et iPadOS : versions antérieures à 26.5.2 — corrigé dans iOS 26.5.2 et iPadOS 26.5.2
  • macOS Tahoe : versions 26.0 à 26.5.2 (exclus) — corrigé dans macOS Tahoe 26.5.2
  • Date de publication du correctif : 29 juin 2026

Détails

CVE-2026-43746 — Use-after-free dans WebRTC (WebKit)

Publication : 2026-06-29 | Framework : WebKit (composant WebRTC)

Description officielle Apple / NVD :
« A use-after-free issue was addressed with improved memory management. This issue is fixed in Safari 26.5.2, iOS 26.5.2 and iPadOS 26.5.2, macOS Tahoe 26.5.2. Processing maliciously crafted web content may lead to an unexpected Safari crash. »

Explication vulgarisée : Il s’agit d’un défaut de type « use-after-free » (CWE-416). Ce type de bug survient lorsqu’un programme continue d’utiliser un pointeur vers une zone mémoire qui a déjà été libérée. Dans ce cas précis, un site web malveillant peut fabriquer un contenu spécifique qui déclenche la libération prématurée d’un objet WebRTC toujours référencé. Le résultat immédiat observé est un crash de Safari.

Gravité : Score CVSS 3.1 attribué par CISA-ADP : 6.5 (MEDIUM) — vecteur AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H. L’attaque est réalisable à distance via le réseau (AV:N), de faible complexité (AC:L), sans privilège requis (PR:N), mais nécessite une interaction utilisateur — typiquement la visite d’une page web (UI:R). L’impact direct porte sur la disponibilité (A:H), avec un crash du processus Safari.

Portée réelle : Historiquement, les failles use-after-free dans WebKit peuvent, lorsqu’elles sont chaînées à d’autres primitives, devenir des vecteurs d’exécution de code arbitraire. La mise à jour vers les versions corrigées est donc à traiter comme prioritaire, même si l’impact directement documenté reste un déni de service côté client.

Attribution : Correctif référencé par Apple sous le composant « WebRTC » (WebKit Bugzilla 314090), attribué à dr3dd.

Recommandations

  • Installer sans délai Safari 26.5.2, iOS 26.5.2, iPadOS 26.5.2 ou macOS Tahoe 26.5.2 selon les appareils utilisés.
  • Sur les appareils gérés en flotte, vérifier la conformité du parc via MDM et forcer la mise à niveau si besoin.
  • Éviter, en attendant la mise à jour, la navigation sur des sites non maîtrisés depuis un appareil vulnérable.

Tableau des références

Titre de la page du support techniqueURL officielleDate de publication
NVD – CVE-2026-43746https://nvd.nist.gov/vuln/detail/CVE-2026-437462026-06-29
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/1275942026-06-29
About the security content of macOS Tahoe 26.5.2https://support.apple.com/en-us/1275952026-06-29
About the security content of Safari 26.5.2https://support.apple.com/en-us/1276852026-06-29
CVE Record – CVE-2026-43746https://cve.org/CVERecord?id=CVE-2026-437462026-06-29

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité pour Apple

Sécurité : Écriture hors limites dans WebKit provoquant un crash Safari (CVE-2026-43745)

Bulletin de sécurité Apple

Introduction

Le 29 juin 2026, Apple a corrigé une nouvelle vulnérabilité dans WebKit, le moteur de rendu utilisé par Safari et par toutes les applications qui affichent du contenu web sur les plateformes Apple. Référencée CVE-2026-43745, cette faille peut provoquer un arrêt inattendu de Safari lorsque l’utilisateur consulte une page malveillante spécifiquement conçue pour l’exploiter.

Ce bulletin fait partie d’une série d’annonces marquantes : Apple crédite officiellement, pour la première fois, des équipes de recherche assistées par intelligence artificielle dans la découverte de vulnérabilités WebKit. Dans le cas présent, la faille a été identifiée par Amy Burnett et Khai Tran de l’équipe OpenAI Codex Security.

Éléments impactés

  • Safari : versions antérieures à 26.5.2
  • iOS : versions antérieures à 26.5.2 (iPhone 11 et modèles ultérieurs)
  • iPadOS : versions antérieures à 26.5.2 (iPad Pro, iPad Air 3ᵉ génération et ultérieurs, iPad 8ᵉ génération et ultérieurs, iPad mini 5ᵉ génération et ultérieurs)
  • macOS Tahoe : versions 26.0 à 26.5.1 incluses

Correctifs Apple publiés le 29 juin 2026 : Safari 26.5.2, iOS 26.5.2 et iPadOS 26.5.2, macOS Tahoe 26.5.2.

Détails de la vulnérabilité

CVE-2026-43745 — Out-of-bounds write dans WebKit

Publication : 2026-06-29 | Composant : WebKit (Canvas)

Description officielle Apple (VO) : « An out-of-bounds write issue was addressed with improved input validation. Processing maliciously crafted web content may lead to an unexpected Safari crash. »

Traduction fidèle : Un problème d’écriture hors limites a été corrigé par une amélioration de la validation d’entrée. Le traitement d’un contenu web malicieusement conçu peut entraîner un arrêt inattendu de Safari.

Classification : CWE-787 (Out-of-bounds Write).

Gravité : CVSS 6.5 MEDIUM — Source CISA-ADP, vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H. Le NIST n’a pas attribué de score à la date de rédaction.

Attaque : à distance, via un simple contenu web piégé (aucune authentification, mais interaction utilisateur requise pour consulter la page).

Impact observable : arrêt inattendu du processus Safari (déni de service côté client). Le vecteur CVSS n’indique pas d’atteinte directe à la confidentialité ou à l’intégrité. Aucune exploitation active n’a été signalée par le NVD à ce jour.

Chercheurs crédités : Amy Burnett et Khai Tran, OpenAI Codex Security. Identifiant WebKit Bugzilla : 315365.

Recommandation : appliquez immédiatement les mises à jour Safari 26.5.2, iOS 26.5.2, iPadOS 26.5.2 ou macOS Tahoe 26.5.2, selon vos appareils.

Vulgarisation

WebKit est le moteur qui traduit le code des pages web (HTML, CSS, JavaScript, Canvas) en pixels affichés à l’écran. Une écriture hors limites signifie que le programme écrit des données au-delà de la zone mémoire qui lui est réservée : c’est comme dépasser la bordure d’un cahier lorsqu’on écrit. Résultat immédiat : Safari se ferme brutalement. Dans certains cas, ce type de faille peut être combiné avec d’autres pour aboutir à un impact plus grave, d’où l’importance de la corriger sans attendre.

Comment mettre à jour

  • iPhone / iPad : Réglages > Général > Mise à jour logicielle
  • Mac : Réglages Système > Général > Mise à jour de logiciels
  • Safari : mis à jour automatiquement avec le système sur iOS/iPadOS ; séparément via Mise à jour de logiciels sur macOS Sonoma et Sequoia

Tableau des références

Titre de la pageURL officielleDate de publication
About the security content of Safari 26.5.2https://support.apple.com/en-us/12768529/06/2026
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/12759429/06/2026
About the security content of macOS Tahoe 26.5.2https://support.apple.com/en-us/12759529/06/2026
NVD – CVE-2026-43745https://nvd.nist.gov/vuln/detail/CVE-2026-4374529/06/2026
CVE Record CVE-2026-43745https://www.cve.org/CVERecord?id=CVE-2026-4374529/06/2026

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité Apple

Sécurité : Accès hors limites dans le module WebRTC de WebKit (CVE-2026-28979)

Bulletin de sécurité Apple

Introduction

Le 29 juin 2026, Apple a publié une nouvelle salve de correctifs pour Safari, iOS, iPadOS et macOS Tahoe. Parmi les failles corrigées figure CVE-2026-28979, une vulnérabilité d’accès hors limites située dans le composant WebRTC du moteur WebKit. Concrètement, la visite d’une page web spécialement conçue peut provoquer l’arrêt inattendu de Safari ou d’une application qui embarque WebKit. Le correctif renforce la vérification des bornes mémoire manipulées lors des échanges temps réel du navigateur.

Ce bulletin de veille rappelle les versions correctives publiées, la source officielle Apple pour chaque plateforme concernée, ainsi que le geste de mise à jour à effectuer.

Éléments impactés

  • Safari : versions antérieures à 26.5.2
  • iOS 26 : versions antérieures à 26.5.2 (iPhone 11 et modèles ultérieurs)
  • iPadOS 26 : versions antérieures à 26.5.2 (iPad Pro, iPad Air 3ᵉ génération et ultérieurs, iPad 8ᵉ génération et ultérieurs, iPad mini 5ᵉ génération et ultérieurs)
  • macOS Tahoe 26 : versions 26.0 à 26.5.1 incluses

Correctifs Apple publiés le 29 juin 2026 : Safari 26.5.2, iOS 26.5.2 et iPadOS 26.5.2, macOS Tahoe 26.5.2.

Détails de la vulnérabilité

CVE-2026-28979 — Accès hors limites dans WebRTC (WebKit)

Publication : 2026-06-29 | Composant : WebKit (WebRTC)

Description officielle Apple (VO) : « An out-of-bounds access issue was addressed with improved bounds checking. Processing maliciously crafted web content may lead to an unexpected process crash. »

Traduction fidèle : Un problème d’accès hors limites a été corrigé par un contrôle amélioré des bornes. Le traitement d’un contenu web spécialement conçu peut entraîner l’arrêt inattendu d’un processus.

Classification : CWE-125 (Out-of-bounds Read) et CWE-787 (Out-of-bounds Write).

Gravité : CVSS 6.5 MEDIUM — Source CISA-ADP, vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H. Le NIST (NVD) n’a pas attribué de score à la date de rédaction.

Attaque : à distance, via un contenu web piégé. Aucune authentification n’est requise ; une interaction utilisateur (le simple fait d’ouvrir la page) suffit.

Impact observable : arrêt inattendu du processus qui embarque WebKit (déni de service côté client). Le vecteur CVSS n’indique pas d’atteinte directe à la confidentialité ou à l’intégrité, mais un défaut d’accès hors limites dans un moteur de rendu web reste surveillé de près : combiné à d’autres primitives, il peut ouvrir la voie à des scénarios d’exploitation plus lourds.

Chercheurs crédités : Je ne sais pas. La note officielle Apple pour cette entrée ne mentionne aucun chercheur nommément. Identifiant WebKit Bugzilla associé : 317324.

Recommandation : appliquez immédiatement les mises à jour Safari 26.5.2, iOS 26.5.2, iPadOS 26.5.2 ou macOS Tahoe 26.5.2 selon vos appareils. La faille étant déclenchable par une simple visite de site, la protection ne dépend d’aucune action volontaire au-delà de la navigation.

Vulgarisation

WebKit est le moteur qui traduit le code des pages web (HTML, CSS, JavaScript) en pixels affichés à l’écran. WebRTC est la brique de ce moteur qui gère les communications temps réel du navigateur : appels audio et vidéo, partage d’écran, échange de données entre pairs.

Un accès hors limites signifie que le programme lit ou écrit dans une zone mémoire au-delà de ce à quoi il avait droit. C’est comme sortir d’une case dans un tableur pour aller lire ou écrire dans la colonne d’à côté sans y être autorisé. Résultat immédiat : le processus qui utilise WebKit se ferme brutalement. Le correctif d’Apple consiste à vérifier plus rigoureusement les bornes de chaque case avant toute lecture ou écriture.

Comment mettre à jour

  • iPhone / iPad : Réglages > Général > Mise à jour logicielle
  • Mac : Réglages Système > Général > Mise à jour de logiciels
  • Safari : mis à jour automatiquement avec le système sur iOS et iPadOS ; séparément via Mise à jour de logiciels sur macOS Sonoma et Sequoia lorsque Apple publie une version Safari autonome pour ces systèmes.

Tableau des références

Titre de la pageURL officielleDate de publication
About the security content of Safari 26.5.2https://support.apple.com/en-us/12768529/06/2026
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/12759429/06/2026
About the security content of macOS Tahoe 26.5.2https://support.apple.com/en-us/12759529/06/2026
NVD – CVE-2026-28979https://nvd.nist.gov/vuln/detail/CVE-2026-2897929/06/2026
CVE Record CVE-2026-28979https://www.cve.org/CVERecord?id=CVE-2026-2897929/06/2026

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité Apple

Sécurité : Fuite du bac à sable WebKit dans Safari, iOS et iPadOS (CVE-2026-43725)

Bulletin de sécurité pour Apple

Introduction

Apple a publié le 29 juin 2026 une nouvelle vague de correctifs pour Safari, iOS et iPadOS. Parmi la trentaine de failles corrigées, la vulnérabilité CVE-2026-43725 attire particulièrement l’attention : elle permet à un site web malveillant de traiter du contenu web restreint en dehors du bac à sable (sandbox) WebKit. En clair, une simple visite d’une page piégée peut suffire à contourner l’une des principales barrières de sécurité du navigateur. Ce bulletin explique en termes accessibles ce que cette faille change pour les utilisateurs et quelles versions installer.

Éléments impactés

  • Safari 26.5.2 sur macOS Sonoma et macOS Sequoia
  • iOS 26.5.2 — iPhone 11 et modèles ultérieurs
  • iPadOS 26.5.2 — iPad Pro 12,9 pouces (3ᵉ génération) et ultérieurs, iPad Pro 11 pouces (1ʳᵉ génération) et ultérieurs, iPad Air (3ᵉ génération) et ultérieurs, iPad (8ᵉ génération) et ultérieurs, iPad mini (5ᵉ génération) et ultérieurs

Date de publication des correctifs : 29 juin 2026 (source : support.apple.com).

Détails de la vulnérabilité

CVE-2026-43725 — WebKit Sandbox Escape

Publication : 2026-06-29 | Composant : WebKit

  • Impact officiel Apple : « A malicious website may be able to process restricted web content outside the sandbox » (un site web malveillant peut être en mesure de traiter du contenu web restreint hors du bac à sable).
  • Description officielle Apple : le problème a été corrigé par une validation d’entrée améliorée (« The issue was addressed with improved input validation »).
  • Chercheur crédité : Luke Francis.
  • Référence WebKit Bugzilla : 312832.
  • Score CVSS : Je ne sais pas. Apple ne publie pas systématiquement un score CVSS dans ses bulletins de sécurité, et aucun score officiel n’est disponible dans la fiche support.apple.com au moment de la rédaction.
  • Exploitation active connue : Je ne sais pas. Apple ne mentionne pas d’exploitation active sur ces fiches.

Ce que cela signifie pour l’utilisateur

Le bac à sable (« sandbox ») est une zone isolée où Safari exécute le contenu des sites web. Il empêche un site de fouiller dans les fichiers de l’appareil ou dans les données d’autres onglets. Une évasion du bac à sable (« sandbox escape ») est donc l’un des scénarios les plus sérieux : elle peut, seule ou combinée à d’autres failles, devenir le premier maillon d’une chaîne d’exploitation menant à des privilèges plus élevés. Voilà pourquoi Apple traite ces failles comme prioritaires, même sans preuve d’exploitation active.

Recommandations

  1. Installer les mises à jour immédiatement : Safari 26.5.2, iOS 26.5.2 et iPadOS 26.5.2 sur les appareils compatibles.
  2. Vérifier les mises à jour automatiques : Réglages > Général > Mise à jour logicielle sur iPhone/iPad, ou Réglages système > Général > Mise à jour de logiciels sur Mac.
  3. Redémarrer l’appareil après installation pour s’assurer que tous les composants WebKit sont bien rechargés.

Tableau des références

Titre de la page du support techniqueURL officielleDate de publication
About the security content of Safari 26.5.2https://support.apple.com/en-us/12768529 juin 2026
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/12759429 juin 2026
Apple security releaseshttps://support.apple.com/en-us/100100Mise à jour continue

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité pour Apple

Sécurité : Deux vulnérabilités affectant Safari et les systèmes Apple

Introduction

Apple a publié des correctifs pour deux vulnérabilités affectant Safari et les systèmes d’exploitation de l’écosystème Apple. Une vulnérabilité de contournement de mécanisme de sécurité web (CVE-2026-28907, CVSS 8.1 – HAUTE) et une fuite d’informations via cross-origin (CVE-2026-43700, CVSS 6.5 – MOYENNE) nécessitent une mise à jour prioritaire de votre système.

Éléments impactés

CVE-2026-28907 : Contournement de Content Security Policy dans Safari

Publication : 11 mai 2026

Systèmes affectés :

  • Safari 26.5
  • iOS 18.7.9 et 26.5
  • iPadOS 18.7.9 et 26.5
  • macOS Tahoe 26.5
  • tvOS 26.5
  • visionOS 26.5
  • watchOS 26.5

Gravité : CVSS 8.1 (élevée)

CVE-2026-43700 : Fuite d’informations via cross-origin dans WebKit

Publication : 29 juin 2026

Systèmes affectés :

  • Safari 26.5.2
  • iOS 26.5.2
  • iPadOS 26.5.2
  • macOS Tahoe 26.5.2

Gravité : CVSS 6.5 (moyenne)

Détails techniques

CVE-2026-28907 : Contournement de Content Security Policy

Description : Une validation d’entrée inadéquate dans le moteur de rendu web des produits Apple permet à un attaquant de créer du contenu web malveillant pour contourner ou désactiver les protections Content Security Policy (CSP). La CSP est un mécanisme de sécurité fondamental qui prévient les injections XSS et les attaques par injection de code.

Impact : En contournant la CSP, un attaquant peut exécuter du code JavaScript malveillant dans le contexte d’un site victime, donnant accès aux données sensibles, aux cookies de session, et permettant des opérations non autorisées au nom de l’utilisateur.

Vecteur d’attaque : Réseau (AV:N), interaction utilisateur requise (UI:R).

Recommandation : Mettre à jour Safari et tous les systèmes Apple vers les versions corrigées listées ci-dessus. Cette mise à jour ne peut pas être différée en raison du CVSS élevé (8.1).

CVE-2026-43700 : Fuite d’informations via cross-origin

Description : Une faille dans le suivi des origines (security origins) de WebKit permet à une page malveillante d’exploiter une vérification cross-origin insuffisante pour accéder à des données sensibles provenant d’un autre domaine. Cela contourne la politique de même-origine (Same-Origin Policy), un mécanisme fondamental de sécurité des navigateurs.

Impact : Un attaquant créant un site malveillant peut inciter un utilisateur à le visiter et ainsi extraire des informations confidentielles (données de compte, jetons de session, informations personnelles) provenant de sites tiers visités par l’utilisateur.

Vecteur d’attaque : Réseau, interaction utilisateur requise.

Recommandation : Mettre à jour Safari et les systèmes iOS/iPadOS/macOS vers les versions corrigées listées ci-dessus.

Résumé des actions recommandées

Priorité : Appliquez les mises à jour immédiatement. CVE-2026-28907 présente un risque élevé (CVSS 8.1) et nécessite une action rapide.

Tableau des références

Toutes les sources utilisées pour ce bulletin :

Apple Security Updates (Index) : https://support.apple.com/en-us/100100

About the security content of Safari 26.5 : https://support.apple.com/en-us/127121

About the security content of iOS 26.5 and iPadOS 26.5 : https://support.apple.com/en-us/127110

About the security content of Safari 26.5.2 : https://support.apple.com/en-us/127685

About the security content of iOS 26.5.2 and iPadOS 26.5.2 : https://support.apple.com/en-us/127594

About the security content of macOS Tahoe 26.5.2 : https://support.apple.com/en-us/127595

NVD – CVE-2026-28907 : https://nvd.nist.gov/vuln/detail/CVE-2026-28907

NVD – CVE-2026-43700 : https://nvd.nist.gov/vuln/detail/CVE-2026-43700

Sécurité : Faille de gestion mémoire dans Safari et les systèmes Apple (CVE-2026-43663)

Apple a publié des correctifs le 29 juin 2026 pour corriger une vulnérabilité de gestion mémoire affectant Safari, iOS, iPadOS et macOS Tahoe. Cette faille, identifiée sous le numéro CVE-2026-43663, représente un risque modéré (CVSS 6.5) pour les utilisateurs Apple. Le traitement de contenu web malveillant peut entraîner un crash du navigateur ou du processus de rendu, ouvrant potentiellement la voie à une exécution de code arbitraire.

Les systèmes affectés incluent Safari, iOS 26.5.2, iPadOS 26.5.2 et macOS Tahoe 26.5.2. Les correctifs officiels sont disponibles depuis le 29 juin 2026.

Éléments impactés

Système/NavigateurVersion affectéeVersion correctiveDate de publication
Safari< 26.5.2Safari 26.5.229 juin 2026
iOS< 26.5.2iOS 26.5.229 juin 2026
iPadOS< 26.5.2iPadOS 26.5.229 juin 2026
macOS Tahoe< 26.5.2macOS Tahoe 26.5.229 juin 2026

Analyse détaillée

CVE-2026-43663 : Faille de gestion mémoire dans WebKit

  • Identifiant : CVE-2026-43663
  • Score CVSS : 6.5 (Gravité MOYENNE)
  • Type de vecteur : Réseau / Interface utilisateur
  • Publication officielle : 29 juin 2026

Description officielle Apple : « Le traitement de contenu web conçu de manière malveillante peut entraîner un crash inattendu du processus. Le problème a été résolu par une meilleure gestion de la mémoire dans Safari 26.5.2, iOS 26.5.2, iPadAS 26.5.2 et macOS Tahoe 26.5.2. »

Contexte technique : Cette vulnérabilité affecte le moteur de rendu web WebKit, utilisé par Safari et les navigateurs embarqués dans les systèmes d’exploitation Apple. Elle combine deux faiblesses critiques : une restriction insuffisante des opérations aux limites de la mémoire tampon (CWE-119) et une utilisation de mémoire libérée (use-after-free, CWE-416).

Un attaquant peut exploiter cette chaîne de vulnérabilités en créant une page web contenant du contenu spécialement conçu qui, une fois traité par le navigateur, force l’accès à une zone mémoire déjà libérée.

  • Impact immédiat : Déni de service (crash du processus de rendu)
  • Impact potentiel : Cette classe de vulnérabilités représente un vecteur d’attaque classique vers l’exécution de code arbitraire, particulièrement sensible sur les appareils mobiles

Chercheurs ayant signalé la faille : Soyeon Park, Amy Burnett, Khai Tran, sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) et NiNi (@terrynini38514) de DEVCORE Research Team ; Tristan Madani (@TristanInSec) de Talence Security ; Brian Carpenter.

Recommandations pour les utilisateurs

  1. Mettre à jour immédiatement vers les versions correctives : Safari 26.5.2 ou ultérieur, iOS 26.5.2 ou ultérieur, iPadAS 26.5.2 ou ultérieur, macOS Tahoe 26.5.2 ou ultérieur
  2. Vérifier les paramètres de mise à jour automatique pour s’assurer que les correctifs seront installés dès leur disponibilité
  3. Redémarrer les appareils après l’installation des mises à jour pour appliquer les modifications de sécurité
  4. Éviter la visite de sites web suspects ou non fiables en attendant la mise à jour, en particulier sur les appareils mobiles

Références officielles

macOS : Comment définir le nombre de pages enregistrées dans l’historique de Safari ?

Safari garde un historique de vos déplacements sur Internet vous pouvez influer sur le nombre de pages mémorisées :

$ defaults write com.apple.Safari WebKitHistoryItemLimit 200

La limite ici sera ainsi fixée à 200 pages.

Dom

Applwe reasonably small Recevez toutes les semaines le résumé des publications : Abonnez-vous à la Newsletter !

macOS : Comment désactiver la cache DNS ou DNS Prefetching ?

Apple place dans un fichier « cache » certaines informations du DNS. Si sur le papier cette opération est sensée accroitre la vitesse de navigation sur le Web, dans les faits, elle bloque le chargement de certains sites qui ne sont plus trouvés, voir charge inutilement des pages Web.

Si vous ressentez des soucis de navigation sur le Web avec Safari, tentez cette ligne de commande, elle désactive ce cache. Safari dans ce cas consultera directement les serveurs DNS au lieu de s’appuyer sur son cache.

Pour désactiver le pré chargement du DNS (le DNS prefetching) :

$ defaults write com.apple.safari WebKitDNSPrefetchingEnabled -boolean false

Vous devez fermer Safari puis saisir la ligne de commande et de nouveau l’ouvrir.

La commande qui inverse cette désactivation est la suivante :

$ defaults write com.apple.safari WebKitDNSPrefetchingEnabled -boolean true

A utiliser si vous rencontrez des lenteurs dans l’affichage de site sur Safari.

HDR


Applwe reasonably small Recevez toutes les semaines le résumé des publications : Abonnez-vous à la Newsletter !

Spotlight utilise votre géolocalisation, et Alors !

Spotlight utilise votre géolocalisation !

Icon320x320

Spotlight, le moteur de recherche d’Apple utilise votre géolocalisation pour affiner les suggestions qui vous sont faites. Dès que vous saisissez un mot dans Spotlight, celui-ci envoie sur les serveurs d’Apple plusieurs informations, le texte saisi bien sur mais aussi l’emplacement de votre Mac.

Si cela peut sembler étrange, cette information est importante pour construire la liste des suggestions proposées, à quoi cela sert-il d’avoir les numéros des pizzerias de Nice si vous habitez Bordeaux. Spotlight obtient ses informations du service api.smot.apple.com… qui est sollicité à chaque lancement de spotlight.

Image 01

(le service de suggestion d’Apple est sollicité par Spotlight et Safari, source Debookee)

Avant de désactiver cette fonction, sachez qu’Apple continuera à affiner les suggestions, mais cette fois, l’opérations sera différente : la géolocalisation sera effectuée à partir de l’adresse IP et sera approximative, ensuite l’identifiant envoyé ne sera pas celui de votre machine mais un identifiant « jetable » d’une durée de vie de 15 minutes.

Apple vous laisse le choix : employer une géolocalisation précise (basée sur l’adresse IP) mais associée à l’identifiant de votre Mac ou une opération anonyme et moins précise. Dans tous les cas la communication est chiffrée donc incompréhensible pour ceux qui tenteraient d’intercepter la communication entre votre Mac et les serveurs d’Apple. La désactivation se fait dans le panneau de préférences Sécurité et Confidentialité. Déverrouillez le cadenas en bas à gauche sinon vous ne pourrez pas modifier les paramètres du panneau de préférences.

Image 02

(le panneau de préférences Sécurité et Confidentialité)

Commencez par cliquer sur Service de localisation dans la colonne de Gauche. Dans la lise des éléments utilisant la Géolocalisation, descendez tout en bas de la liste pour cliquer sur le bouton Détails face à Service Système.

Image 03

(fenêtre de modification des paramètres de Géolocalisation et de Spotloght)

Dans la fenêtre qui apparaît, décochez Suggestion Spotlight. Par contre je vous conseille de cocher la seconde ligne, l’icône de géolocalisation apparaitra dès que le service est sollicité. Si vous avez des doutes, ouvrez le panneau de préférences de Spotlight et cliquez sur le bouton À propos suggestion Spotlight et de la confidentialité, Apple explique tout !

Image 04

(la fenêtre d’explication dans le panneau de préférences Spotlight)

Henri Dominique Rapin

Comment saisir une recherche dans Safari sans utiliser la souris ?

Compass

Pour saisir une URL ou du texte pour une recherche, vous devez cliquer dans la zone dédiée dans la barre d’outils de Safari recherches, ce qui sous-entend que vous devez cliquer avec la souris dans cette zone puis saisir le texte.

Mais il existe une solution sans quitter votre clavier (et sans utiliser la souris), vous pouvez placer du texte en pressant les combinaisons suivantes : Cmd et la touche L mais une autre combinaison fonctionne aussi Ctrl + cmd + F.

Ne la confondez pas avec la combinaison « cmd et F » qui elle, serte à recherche du texte dans la page Ouvert.

Image 04

 (la zone de recherche de Safari en mode Edition)

Henri Dominique Rapin

macOS: Comment afficher le résultat d’un recherche dans Safari sans perdre la page ouverte ?

Compass

Lorsque vous saisissez du texte dans la barre d’adresse et que vous pressez la touche « retour » le résultat de la recherche apparaît dans la fenêtre ouverte dans Safari, effaçant par la même son contenu.

Par contre, si vous souhaitez conserver cette page et faire apparaître le résultat de la recherche dans une nouvelle page, cliquez sur Maj+ la touche « retour ».

Image 01

(la zone de saisie de recherche et d’URL de safari)

Henri Dominique Rapin

Safari :: Comment créer un raccourci en 1 clic de souris ?

CompassCliquez sur l’icône de la page, l’icône se trouve à gauche de l’URL. Glissez cette icône sur la barre des raccourcis, le nom par défaut du site apparaîtra dans cette ligne de favoris.

 Renommer un raccourci nécessite d’effectuer un clic droit puis dans le menu contextuel de sélectionner « renommer ». Une autre solution plus rapide consiste à cliquer sur le nom et de laisser la souris 2 ou 3 secondes, le nom du raccourci deviendra éditable. 

 

Image 07

(renommer un raccourci en sélectionnant le menu contextuel)

Safari :: Comment voyager rapidement dans le passé ?

CompassPour naviguer dans l’historique de votre navigation, le menu  » historique  »  mais il y a plus pratique, maintenez la souris sur la flèche gauche de la navigation dans la barre d’outils, et apparaitra  l’historique de votre navigation pour la session actuelle.

Image 06

(les URL affichées sont celles déjà explorées)

Si votre recherche concerne un site visité depuis plusieurs jours, vous pourrez explorer l’historique de navigation ou effectuer une recherche dans le menu « aide » .

Safari :: Comment naviguer entre les pages en mode affichage par les « onglet » ?

CompassLorsque que vous êtes en mode affichage par onglet comme indiqué dans le menu « Affichage, vous devez presser la combinaison des trois touches : Command + Maj + \ . Vous devez vous poser la question, comment obtenir cette barre oblique ? Elle s’obtient en pressant : Maj + alt + la touche « / ».

Au final pour obtenir l’affichage en mode onglet vous devrez presser : cmd + alt + Maj + /. Sur ce coup là pas sympa Apple.

Lorsque vous êtes en mode affichage par onglet, les pages sont toutes présentes.  La ligne en dessous de l’aperçu de la page web a un intérêt, chaque point représente une page ou plutôt un onglet, cliquez sur l’un d’entre eux vous permet de vous rediriger vers la page ouverte dans un onglet. La navigation s’effectue aussi avec le « track pad » ou avec la « magic mousse » en déplaçant horizontalement le doigt.

Image 05

(l’affichage en mode onglet avec les points en dessous de la page centrale)

macOS : Comment ouvrir par defaut les nouvelles pages web dans un onglet dans Safari ?

Compass

Il est possible de paramètrer le Butineur d’Apple afin que chaque clic sur un lien ouvre une nouvelle page dans un onglet. Certains liens dans des emails ou documents continuent parfois à faire apparaitre les pages dans des fenêtres isolées au lieu de les afficher dans des onglets. Il est possible de forcer ce réglage caché en utilisant cette ligne de commande  :

Capture d écran 2012 05 07 à 07 41 46

1 – Fermez Safari s’il est ouvert.

2 – Dans votre dossier Application/Utilitaires, cliquez sur Terminal. 3 – Dans le terminal, tapez la ligne suivante :

$ defaults write com.Safari TargetedClicksCreateTabs -boolean YES

Il sera nécessaire de redémarrer Safari pour que cette modification soit prise en compte. Tous les liens y compris ceux commençants par « _blank » seront ouverts dans un onglet.

Lingon 3 :: Comment automatiser des taches avec Lingon 3

LINApplicationIcon

Automatiser des tâches avec Lingon 3 :

L’architecture d’Apple est simple et bien faite mais les fichiers qu’elle contient sont parfois complexes à utiliser sans l’aide d’un utilitaire.

C’est le cas de la configuration de « launchd » qui est le processus principal qui tourne en tâche de fond sur votre Mac.

C’est lui qui lance tous ce qui fait votre Mac OS X, cela va du système au « finder » en passant par tous les services indispensables (réseau, vidéos, partages etc..).

Jouer avec « launchd » est dangereux dans le domaine « système », par contre tout fait abordable et sans risques dans le domaine « Utilisateur » .

La nouvelle version de Lingon limite l’usage de ce logiciel à ce niveau ce qui est plutôt rassurant. Lingon 3 est disponible sur le Mac App Store pour 2,39 €. http://itunes.apple.com/fr/app/lingon-3/id450201424?mt=12)

« Launchd » permet de lancer des tâches en fonction d’un évènement, par exemple lorsqu’un fichier est ajouté à un dossier ou de lancer une application à une date précise du mois voir relancer une application qui est fermée, ce sont là quelques des exemples.

Certains réglages sont déjà utilisés par Apple, c’est le cas des actions de dossiers, qui sont « surveillées » par « launchd » et lorsqu’un fichier est ajouté cela exécute un script AppleScript.

Avec lingon3 et « Launchd » vous avez 5 possibilités d’automatisation, la première lors de l’ouverture de session (At login), la seconde en continue (Keep runing), lorsqu’un volume (disque dur, cd, ou carte mémoire) est monté (Volume Mounted), suivant une fréquence (Every xxx seconds, minutes etc) et à un heure et date précise (At a specific time).

Voici un exemple d’utilisation de « launchd » qui relancera automatiquement une application lorsqu’elle est fermée, dans notre exemple « Safari ».

Cliquez sur le bouton « + », dans le champ « Name » donnez un nom à votre tâche en suivant la notation java inversée du type « com.dom.safaritoujoursouvert), commencez par un « com » puis votre nom ou initiales et le titre de votre automatisme. Si cela vous semble trop compliqué, faites simple. la forme du nom n’a pas beaucoup d’importance.

Image 01Dans la section « What » sélectionnez l’application « Safari ».

Cliquez sur les cases à cocher : « At login and at load » qui signifie « lancer Safari à l’ouverture de session » et la case à cocher « Keep running » qui veut dire, lorsque l’application est fermée relancez là.

Cliquez sur « Save & load ».

Image 02

Suit l’affichage d’un message d’alerte indiquant que le « job » va être créé.

Cliquez sur « Continuer »

Image 03Normalement le « Job » sera chargé dès que vous l’enregistrez, mais si vous souhaitez, fermez votre session et ré-ouvrez-la, safari sera lancé, maintenant essayez de fermer Safari, il sera automatiquement relancé.

Henri Dominique Rapin

Safari :: Comment afficher le résultat d’un recherche sans perdre la page ouvert ?

Compass

Lorsque vous saisissez du texte dans la barre d’adresse et que vous pressez la touche « retour » le résultat de la recherche apparaît dans la fenêtre ouverte dans Safari, effaçant par la même son contenu. Par contre, si vous souhaitez conserver cette page et faire apparaître le résultat de la recherche dans une nouvelle page, cliquez sur Maj+  « retour ».

 

Image 01

(la zone de saisie de recherche et d’URL de safari)

Mac :: Safari :: Activer ‘ Do not Track ‘

Compass

« Do not Track » ou DNT est une fonctionnalité dont l’objectif est de préserver la vie privée des utilisateurs.

Cette fonctionnalité a été imaginée par la « Federal Trade Commission » aux USA. La commission veut que les utilisateurs de Browser puissent indiquer aux sites internet leur volonté de ne pas être suivis dans leur activité sur les pages d’un site Internet. Les sites internet utilisent ces informations à des fins commerciales et la collecte des informations est bien souvent non règlementés. Difficile dans ce cas de savoir ce quelles deviennent…

L’initiative de la FTC va donc dans le bon sens. L’actualité récente nous a montré que Google avait contourné cette fonction. Une très grosse amende est en cours de négociation, mais l’attitude de Google envers la FTC va lui couter très cher.


Continuer la lecture de « Mac :: Safari :: Activer ‘ Do not Track ‘ »