L'application IA Muse de Meta sur macOS a présenté une vulnérabilité critique
Un chercheur en sécurité macOS a découvert une vulnérabilité critique dans l'application Muse de Meta, permettant potentiellement aux attaquants de détourner des comptes utilisateurs et d'accéder à des applications liées.
Le chercheur en sécurité Patrick Wardle a découvert une vulnérabilité critique de type zéro jour dans l'application Muse de Meta pour macOS. Baptisée "Not-a-Mused", cette faille aurait pu permettre à des attaquants de détourner le compte Muse d'un utilisateur et d'utiliser ses autorisations système pour accéder à des applications connectées telles que l'e-mail, le calendrier et WhatsApp.
La vulnérabilité exploitait le traitement vocal basé sur le cloud de Muse. Wardle a constaté qu'un élément de configuration caché, endo_voyager_dictation_endpoint, pouvait être modifié par un processus local ou un script sans déclencher d'invites d'autorisation supplémentaires de macOS. En redirigeant ce paramètre vers un serveur contrôlé, un attaquant pouvait intercepter les commandes vocales et les jetons d'authentification, prenant ainsi le contrôle de l'instance Muse connectée.
Meta a publié un correctif d'urgence pour résoudre le problème, supprimant la configuration vocale de débogage problématique. David Singleton de Meta Superintelligence Labs a confirmé que la mise à jour traite la vulnérabilité en éliminant ce paramètre de configuration.
Wardle a démontré que l'exploitation ne nécessitait pas de logiciels malveillants sophistiqués, mais pouvait être initiée par des tactiques d'ingénierie sociale, comme amener un utilisateur à exécuter une commande dans le terminal. Cet incident souligne les préoccupations de sécurité persistantes concernant les assistants IA et leur intégration avec les données utilisateur et d'autres applications.