CVE-2025-24169 : fuite du PIN de session dans Apple Passwords sur macOS via os_log
đ Contexte PubliĂ© le 13 juillet 2026 sur le blog de Josh Parnham, cet article est un writeup technique dĂ©taillĂ© de CVE-2025-24169, une vulnĂ©rabilitĂ© affectant macOS Sequoia dans le composant natif de messagerie du gestionnaire de mots de passe Apple Passwords. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e Ă partir de macOS 15.3. đ VulnĂ©rabilitĂ© Le binaire PasswordManagerBrowserExtensionHelper (situĂ© dans /System/Cryptexes/App/System/Library/CoreServices/) est utilisĂ© par les extensions de navigateur iCloud Passwords pour Chrome et Firefox via le protocole native messaging. Lors de lâĂ©tablissement dâune session SRP (Secure Remote Password), ce binaire journalisait le PIN de session en clair dans le journal systĂšme macOS via os_log avec le spĂ©cificateur %{public}@. ...