CVE-2025-24169 : fuite du PIN de session dans Apple Passwords sur macOS via os_log

🔍 Contexte Publié le 13 juillet 2026 sur le blog de Josh Parnham, cet article est un writeup technique détaillé de CVE-2025-24169, une vulnérabilité affectant macOS Sequoia dans le composant natif de messagerie du gestionnaire de mots de passe Apple Passwords. La vulnérabilité a été corrigée à partir de macOS 15.3. 🐛 Vulnérabilité Le binaire PasswordManagerBrowserExtensionHelper (situé dans /System/Cryptexes/App/System/Library/CoreServices/) est utilisé par les extensions de navigateur iCloud Passwords pour Chrome et Firefox via le protocole native messaging. Lors de l’établissement d’une session SRP (Secure Remote Password), ce binaire journalisait le PIN de session en clair dans le journal système macOS via os_log avec le spécificateur %{public}@. ...

20 juillet 2026 · 2 min
Dernière mise à jour le: 21 juillet 2026 📝