C’est, contrairement à ce qu’on peut lire ici et là, ni une faille de sécurité, ni un virus, ni un « on vous avait prévenus le jailbreak say d’la meurde ! ». Nope c’est juste une question de bon sens mise en évidence par un « hacker » qui a joué un peu le week end dernier en le testant dans le vrai monde :
On commence par le début :
Le SSH, qui N’EST PAS ACTIVE PAR DEFAUT LORS DU JAILBREAK, c’est ce qui vous permets (entre autre) de bidouiller au coeur de l’iPhone. Il est utilisé par exemple dans ce tuto ou je vous expliquais comment changer la sonnerie des mails sur un iPhone. Bref, pour le commun des mortels, ça ne sert qu’à bidouiller des fichiers via un client FTP. Mais problème, c’est qu’en étant logué en SSH via un Terminal (au hasard) on peut plus ou moins faire ce qu’on veut. Or le login par défaut lorsqu’on installe le module SSH, c’est « root » et le mot de passe « alpine », et comme le geek est par nature flemmard (parce que sinon il claquerait pas toute sa thune dans des geekeries faisant le boulot à sa place 🙂 ) bien souvent, le mot de passe reste inchangé. Et ça s’pas bien !
Donc en gros, avec le SSH activé, vous avez une porte d’entrée (un port) ouverte, et si vous n’avez pas changé le mot de passe, vous laissez les clefs de la maison sur la serrure.
Ce qui est dangereux quand on sait que l’iPhone est connecté en permanence c’est qu’un simple sniffage (un scan des ports ouverts sur une tranche d’IP que l’on sait « iPhonesque ») permet de trouver ceux avec le SSH actif. Ensuite, dans une proportion non négligeable, avec le combo login/mot de passe « root/alpine », c’est le bingo assuré : accès à toutes les données du téléphone, agenda, contacts, mails, musiques, photos, mais aussi, avec les bonnes commandes, envoi de SMS, mail, génération d’appel, mise sur écoute…)
Bref le SSH c’pas pour rigoler, donc il faut A TOUT PRIX changer le mot de passe root. Et pour le faire, tout est expliqué dans le « OPEN SSH » how to en page d’accueil de Cydia. C’est très simple (même si il faut pas faire n’importe quoi) et ça ne vaut pas le coup de faire un tuto tellement c’est couvert des milliers de fois sur la toile 🙂 . Mais faut vraiment que vous changiez ce mot de passe si vous avez encore celui d’origine.
Via