21 votes

MacOS High Sierra 10.13 affiche brièvement le dernier contenu de l'écran avant de le verrouiller au réveil.

Sous MacOS High Sierra 10.13.2, lorsque je verrouille manuellement l'écran (shift+ctrl+power) et que j'appuie ensuite sur n'importe quelle touche pour l'allumer, le contenu de l'écran qui était affiché au moment où j'ai verrouillé l'écran s'affiche brièvement à l'écran (quelque chose comme 1/30 ou 1/60 de seconde - je peux le mesurer avec une caméra haute vitesse mais cela n'a pas beaucoup d'importance) avant d'afficher finalement l'interface utilisateur de connexion.

Je ne l'avais jamais vu avant High Sierra, mais maintenant je peux le reproduire 100% du temps. C'est vraiment ennuyeux car cela pourrait permettre à un étranger de capturer le contenu de l'écran qui était affiché immédiatement avant le verrouillage de l'écran.

J'ai trouvé une solution de contournement qui est loin d'être parfaite : verrouiller l'écran, se réveiller et appuyer sur 'esc' pour éteindre l'écran à nouveau. Ensuite, au prochain réveil, rien n'est révélé.

Si j'utilise cmd+ctrl+Q pour verrouiller la session comme suggéré dans les commentaires, cela rend le bug moins fréquent, mais ne résout pas vraiment le problème. En d'autres termes, cela transforme un suicide par autodestruction en une roulette russe.

  • MacOS 10.13.3 est concerné
  • non corrigé dans MacOS 10.13.4.
  • non corrigé dans MacOS 10.13.4 avec la mise à jour de sécurité 2018-001.
  • non corrigé dans MacOS 10.13.5.
  • Je crois l'avoir revu dans MacOS 10.13.6 aussi.

Existe-t-il de meilleures solutions de contournement ? Cela vaut-il la peine de le signaler à Apple comme un bogue de sécurité/de confidentialité ?

6voto

Oskar Points 1242

Oui, le tampon d'images doit être nettoyé / supprimé dans le cadre du processus de mise en veille / verrouillage, quelle que soit la brièveté du rendu. Je ne pense pas qu'il s'agisse d'un risque énorme et il peut être atténué, comme vous le dites, en se déconnectant de l'écran avant le verrouillage ou par d'autres moyens, comme les verrouillages temporisés.

Cela peut être corrigé dans Monterey 12.3, Big Sur et Catalina comme CVE-2022-22656

Je me déconnecterais simplement ou j'activerais le changement rapide d'utilisateur et je m'éloignerais de l'écran au lieu de laisser l'économiseur d'écran se verrouiller.

Apple publie une page contenant des instructions sur la manière de signaler les problèmes. S'il s'agissait d'une énorme lacune, j'envisagerais de vous demander de supprimer le fil de discussion, mais je ne pense pas que cela soit sérieux pour "arrêter la planète", à moins qu'il y ait un moyen d'abuser de cette "fonctionnalité".

https://support.apple.com/en-us/HT201220

Chercheurs en sécurité et vie privée

Pour signaler les problèmes de sécurité ou de confidentialité qui affectent les produits Apple ou le web veuillez contacter product-security@apple.com.

LesApples.com

LesApples est une communauté de Apple où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres utilisateurs d'appareils Apple, poser vos propres questions ou résoudre celles des autres.

Powered by:

X