Vue normale

ExifTool - Un PNG piégé peut pirater votre Mac

Par : Korben
3 mars 2026 à 18:55

Si vous utilisez ExifTool sur macOS, j'ai une mauvaise nouvelle pour vous ! Une faille critique vient d'être découverte dans cet outil que tout le monde (moi y compris) utilise pour lire et modifier les métadonnées des fichiers et c'est pas joli joli.

Cette vulnérabilité, référencée en tant que CVE-2026-3102 , touche toutes les versions jusqu'à la 13.49 et c'est spécifique à macOS. Cela permet à un attaquant de planquer des commandes système dans les tags de métadonnées d'un fichier image et quand ExifTool traite le fichier avec le flag -n... les commandes s'exécutent directement sur votre machine.

L'exploitation est ridiculement simple et 2 étapes suffisent. On vous envoie une image qui a l'air parfaitement normale, vous la passez dans l'outil pour lire ses métadonnées, et l'injection de commande se déclenche. L'attaquant peut alors ensuite télécharger des payloads malveillants ou carrément se servir dans vos fichiers sensibles.

C'est l'équipe GReAT de Kaspersky qui a trouvé le problème. Bon après, la bonne nouvelle c'est que Phil Harvey, l'auteur du soft, a déjà sorti le correctif dans la version 13.50, et ça depuis le 7 février dernier... donc ça fait presque un mois que le patch est dispo.

Du coup, si vous avez des scripts qui traitent automatiquement des images avec ExifTool sur votre Mac, par exemple dans un pipeline de forensique ou d' analyse EXIF , vérifiez ILLICO la version installée (exiftool -ver pour checker). Comme la complexité d'exploitation est faible, n'importe quel script kiddie pourrait s'en servir, donc autant agir vite.

Pour mettre à jour, un petit brew upgrade exiftool et c'est réglé (sinon, le .pkg est dispo sur le site officiel ). Attention, pensez aussi à vos scripts automatisés qui lancent ExifTool en arrière-plan, car c'est souvent là que les vieilles versions trainent...

Allez, bonne soirée les amis !

Source

On détruit chaque jour des plantes dont on ne connaît pas encore les molécules : c’est une catastrophe pour la recherche médicale

À l’occasion de la Journée mondiale de la vie sauvage 2026, consacrée aux plantes médicinales et aromatiques, un constat s’impose : alors que la médecine moderne continue de puiser dans le monde végétal, une grande partie de son potentiel thérapeutique reste encore inexplorée.

Jusqu’à 7 650 € d’aides : trois Renault deviennent plus intéressantes à l’achat

3 mars 2026 à 11:14

Jusqu’à présent, seul le Renault Scénic à grande batterie pouvait bénéficier de la surprime du coup de pouce CEE pour les véhicules équipés d’une batterie européenne. La liste s’est désormais élargie et c’est une bonne nouvelle pour les acheteurs.

Après Resident Evil Requiem, l’autre jeu de Capcom arrive très bientôt et il est déjà moins cher

3 mars 2026 à 10:29

[Précommande] Pour 2026, Capcom en a sous le pied. Le studio a prévu plusieurs gros titres pour ce début d'année. Après la sortie de Resident Evil Requiem le 27 février dernier, ce sera au tour de Pragmata en avril prochain. Et bonne nouvelle : le jeu est déjà à un excellent prix en précommande.

❌