SHAREit : quand Lenovo utilisait 12345678 comme mot de passe pour le Wi-Fi

SHAREit : quand Lenovo utilisait 12345678 comme mot de passe pour le Wi-Fi

Restons logiques, il n'y avait pas de chiffrement non plus

Avatar de l'auteur

Sébastien Gavois

Publié dansInternet

26/01/2016
28
SHAREit : quand Lenovo utilisait 12345678 comme mot de passe pour le Wi-Fi

SHAREit, une application de partage de fichiers proposée par Lenovo, était victime de plusieurs failles de sécurité. Selon un bulletin publié par CoreSecurity, la liste des griefs est longue : mot de passe enregistré en clair, absence de chiffrement, etc.

Au cours des derniers mois, Lenovo a régulièrement fait la une des journaux. Si c'est parfois grâce à l'annonce de nouvelles machines, c'est aussi à cause de scandales liés à la sécurité. On se souviendra par exemple d'un outil (ré)installant automatiquement des logiciels, mais surtout de l'adware SuperFish. Et ce n'est pas fini, puisque l'année 2016 débute sur les chapeaux de roues pour le fabricant.

SHAREit : un partage de fichiers facile... beaucoup trop facile même

CoreSecurity, une société américaine spécialisée dans la sécurité informatique, explique en effet que plusieurs versions du logiciel SHAREit de Lenovo, qui permet de partager facilement des fichiers sur de multiples plateformes et qui revendique 30 millions d'utilisateurs, étaient victime de plusieurs failles de sécurité.

La première brèche concerne l'application Windows en version 2.5.1.1. Lorsqu'elle « est configurée pour recevoir des fichiers, un point d'accès Wi-Fi est mis en place avec un mot de passe très simple (12345678). N'importe quelle machine avec du Wi-Fi pourrait se connecter à ce point d'accès en utilisant ce mot de passe. C'est toujours le même ». Dans tous les cas, un mot de passe écrit en clair dans une application est une mauvaise idée, mais le fait qu'il soit aussi simple est un facteur aggravant. Pour rappel, 12345678 est classé troisième dans les pires mots de passe de l'année dernière, il faut dire qu'il est tout sauf sécurisé.

Sur Android (3.0.18_ww) et Windows (2.5.1.1) cette fois-ci, lorsque l'application est configurée pour recevoir des fichiers, « un point d'accès Wi-Fi est créé sans mot de passe », laissant ainsi n'importe qui se connecter sur le terminal. Ce n'est pas tout et le transfert des fichiers ne se faisait apparemment pas de manière chiffrée, laissant ainsi une personne sur le même réseau intercepter les échanges. Via une attaque de l'homme du milieu, cela aurait également pu permettre de modifier les données lors du transfert.

Les applications ont été corrigées en amont

Quoi qu'il en soit, les deux versions des applications de SHAREit ont bien évidemment été corrigées et il est donc important de se mettre à jour, si ce n'est pas déjà fait. Sur son site, CoreSecurity propose une timeline qui permet de suivre les échanges qui ont eu lieu avec les équipes de Lenovo pour le signalement et la correction des failles. On y apprend que le premier contact date du 29 octobre, soit il y a presque trois mois maintenant.

 

28
Avatar de l'auteur

Écrit par Sébastien Gavois

Tiens, en parlant de ça :

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 33
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Me voilà à poil sur Internet

17:18 Next 16

Sommaire de l'article

Introduction

SHAREit : un partage de fichiers facile... beaucoup trop facile même

Les applications ont été corrigées en amont

#Flock a sa propre vision de l’inclusion

Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

33
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 18
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 10
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 4

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 14
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 52
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 10

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 38
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 151

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (28)


Inny Abonné
Il y a 8 ans

Lenovo, what else? <img data-src=" />


CryoGen Abonné
Il y a 8 ans

Toujours au top chez Lenovo <img data-src=" />


Altair31
Il y a 8 ans

Mise à jour = quitter Lenovo ?


Silly_INpact Abonné
Il y a 8 ans

<img data-src=" /> Hallucinant! Comment une entreprise dans l’univers informatique peut autant se foutre royalement de la sécurité? <img data-src=" />


Vilainkrauko Abonné
Il y a 8 ans

Surement le coup d’un stagiaire ! <img data-src=" />


anonyme_29ac1d8c2bdb7c347f310415aa2fa98f
Il y a 8 ans

Non mais… <img data-src=" />


Konrad
Il y a 8 ans

Ça transpire le « on s’en fout » à tellement de niveaux ce truc <img data-src=" />


fullsun
Il y a 8 ans

Un seul? pas plutôt tous ceux qui ont succédé les uns après les autres?


CryoGen Abonné
Il y a 8 ans






Vilainkrauko a écrit :

Surement le coup d’un stagiaire ! <img data-src=" />


Plutôt le chef de projet.

Stagiaire: j’ai fin l’app de base
CDP : Ah ouais cool, envoi en prod, ils t’attendent
S: Mais il reste à trouver comment négocier les clés de sécurité….
CDP: attend ca marche là non ?
S: oui mais pas de sécurité
CDP: lance en prod et rapporte moi un café



John Shaft Abonné
Il y a 8 ans


il n’y avait pas de chiffrement non plus


12345678, c’est chiffré non ? <img data-src=" />


zébulon
Il y a 8 ans

et en l’écrivant à l’envers, le chiffrement est 7,1x + fort <img data-src=" />


Aloyse57
Il y a 8 ans

En fait, Lenovo est un précurseur de l’application du principe de la libre circulation des infos et du principe de libre choix.
L’idée générale c’est de ne strictement rien sécuriser dans les transferts publics et de tout laisser libre d’interception.
Les envoyeurs et les destinataires sachant cela, libre à eux de chiffrer leurs données si c’est important.

C’est loin d’être idiot <img data-src=" />


Vieux_Coyote
Il y a 8 ans

Bah au moins reconnaissons que l’application n’a pas usurpé son nom :)


Jarodd Abonné
Il y a 8 ans


Quoi qu’il en soit, les deux versions des applications de SHAREit ont bien évidemment été corrigées


Désormais, le mot de passe est 123456789 <img data-src=" />


kwak-kwak
Il y a 8 ans






CryoGen a écrit :

Plutôt le chef de projet.

Stagiaire: j’ai fin l’app de base
CDP : Ah ouais cool, envoi en prod, ils t’attendent
S: Mais il reste à trouver comment négocier les clés de sécurité….
CDP: attend ca marche là non ?
S: oui mais pas de sécurité
CDP: lance en prod et rapporte moi un café


D’un autre coté si tu cherches un réparer un truc qui fonctionne déjà, tu cours à la catastrophe ^^
<img data-src=" />

ok, je <img data-src=" /> (très vite)



kwak-kwak
Il y a 8 ans






Jarodd a écrit :

Désormais, le mot de passe est 123456789 <img data-src=" />


Non, “Lenovo123” Comme ça on a des chiffres, des lettres, des minuscules, des majuscules et plus de 8 caractères !


Je suggère aussi “一二三四五六七八” histoire de ne pas se laisser emmerder par les occidentaux !



Anonyme_f7d8f7f164fgnbw67p
Il y a 8 ans

<img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" />

Rhaaa les guignolos….


Patch Abonné
Il y a 8 ans






John Shaft a écrit :

12345678, c’est chiffré non ? <img data-src=" />

Oui mais c’est un chiffrage, pas un chiffrement <img data-src=" />



nextdrOp Abonné
Il y a 8 ans

Ne rigoles pas trop.
Chez Konica Minolta, les copieurs arrivaient avec le code 012345678 !
Et bien maintenant, c’est 012345678012345678
Certes, c’est plus long, mais les techniciens recommandent de ne pas le changer, cela pourrait faire disfonctionner le copieur.
<img data-src=" />


le-gros-bug
Il y a 8 ans

j’ai eu affaire à un PC portable neuf de chez Lenovo…
ShareIt est pas la seule bousse à désinstaller il y a aussi une dizaine de conneries de chez eux.
Ils proposent même au démarrage du PC de créer un LenovoID c’est trop mignon <img data-src=" />

J’ai tout viré et ça marche aussi bien. Je croyais que Lenovo avait changer sa politique au sujet des bloatwares ?!?!


Obidoub
Il y a 8 ans






CryoGen a écrit :

Plutôt le chef de projet.

Stagiaire: j’ai fin l’app de base
CDP : Ah ouais cool, envoi en prod, ils t’attendent
S: Mais il reste à trouver comment négocier les clés de sécurité….
CDP: attend ca marche là non ?
S: oui mais pas de sécurité
CDP: lance en prod et rapporte moi un café


C’est tout a fait ça …. ou alors “non on va pas se compliquer la vie, on verra plus tard pour le chiffrement”.



Patch Abonné
Il y a 8 ans






nextdrOp a écrit :

Ne rigoles pas trop.
Chez Konica Minolta, les copieurs arrivaient avec le code 012345678 !
Et bien maintenant, c’est 012345678012345678
Certes, c’est plus long, mais les techniciens recommandent de ne pas le changer, cela pourrait faire disfonctionner le copieur.
<img data-src=" />

La différence étant que sur un copieur il y a nettement moins d’incidence à connaitre le mdp admin. D’ailleurs je n’ai jamais rencontré de pb de ce côté, malgré 220 personnes sur mon ancien poste qui imprimaient/scannaient sur des Konica, et une 100taine sur le nouveau. Personne ne cherchait à accéder aux fonctions admins, ils demandaient juste à ce que ca puisse scanner, imprimer, copier dans le cadre de leur travail.
Et au passage tu t’es planté sur le code, c’est 1234567812345678, sans le 0 <img data-src=" />



SebGF Abonné
Il y a 8 ans

Déjà eu le coup avec un progiciel dont l’éditeur ne voulait pas qu’on change les MDP par défaut des comptes admin et base de données.

Ils ont eu comme réponse l’équivalent de ton avatar, on l’a fait, et ça marche très bien depuis.






Silly_INpact a écrit :

<img data-src=" /> Hallucinant! Comment une entreprise dans l’univers informatique peut autant se foutre royalement de la sécurité? <img data-src=" />



Ils ont du se dire qu’avec les smartphones en mode passoire jamais mis à jour ça ne se verrait pas.



caesar
Il y a 8 ans






Patch a écrit :

La différence étant que sur un copieur il y a nettement moins d’incidence à connaitre le mdp admin. D’ailleurs je n’ai jamais rencontré de pb de ce côté, malgré 220 personnes sur mon ancien poste qui imprimaient/scannaient sur des Konica, et une 100taine sur le nouveau. Personne ne cherchait à accéder aux fonctions admins, ils demandaient juste à ce que ca puisse scanner, imprimer, copier dans le cadre de leur travail.
Et au passage tu t’es planté sur le code, c’est 1234567812345678, sans le 0 <img data-src=" />



Ca fait quand même peur sur le sérieux de la boite et du produit !



BlackKrystal Abonné
Il y a 8 ans

Vu que je vais m’en prendre un chez eux (entre un T450 sous Windows 7 et un E460 sous Windows 10 (pas 7, merci Skylake et MS), mon coeur balance… Et je te dirais combien de merdes j’ai viré <img data-src=" />


nextdrOp Abonné
Il y a 8 ans

Ce n’est pas pour un problème vis-à-vis des utilisateurs interne le mot de passe.
Le soucis peut venir d’une attaque par le fax, d’une attaque par virus, en local, avec récupération de tout ce qui transite par le copieur multifonction (c’est le côté multi qui est sympa dans ce contexte), etc…
Après, si je ne peux même plus glisser un 0 dans le mdp… :p


cyberscooty
Il y a 8 ans

je ne suis pas contre l’idée de mettre un mdp par défaut sur un copieur, un routeur ou n’importe quelle machine d’ailleurs (c’est bien pratique), mais il FAUT qu’ils t’indiquent clairement la manip pour le changer ou encore mieux qu’ils te force à le changer à la première connexion (c’est le cas des machins Cisco il me semble)


jimmy_36
Il y a 8 ans

Chez moi le mot de passe du wifi est : 11111111111111111111111111

Il faut juste pas se tromper dans le nombre de 1.
&nbsp;