Belkin : des failles de sécurité sur les objets connectés WeMo, déjà corrigées

Belkin : des failles de sécurité sur les objets connectés WeMo, déjà corrigées

Un pirate peut allumer vos lumières en pleine nuit, pas que malheureusement

Avatar de l'auteur

Sébastien Gavois

Publié dansSciences et espace

20/02/2014
21
Belkin : des failles de sécurité sur les objets connectés WeMo, déjà corrigées

Les objets connectés envahissent de plus en plus notre quotidien, ce qui n'est pas sans poser certaines questions notamment du côté de la sécurité. Les produits WeMo de Belkin viennent justement d'en faire les frais, même si le fabricant indique avoir déjà mis en ligne les correctifs adéquats.

Belkin WeMo

 

Nous avons pu le remarquer lors du CES de Las Vegas : les objets connectés arrivent tous azimuts, y compris dans des produits auxquels on ne s'y attendait pas forcément. C'est par exemple cas des pots de fleurs, des cocottes-minute et des brosses à dents, mais il ne s'agit certainement que du début.

 

Alors que nous évoquions récemment le cas des « Thingbots », des objets connectés détournés afin de créer un botnet et générer du spam, IOActive indique avoir identifié une faille de sécurité dans les produits WeMo de Belkin. Il serait ainsi possible de les contrôler à distance, mais aussi d'accéder au réseau Wi-Fi sur lequel ils sont connectés afin d'attaquer d'autres machines.

 

Selon le rapport d'IOActive, cela concerne tous les produits WeMo de Belkin, ce qui représenterait environ 500 000 utilisateurs. Cela va donc de l'interrupteur mural à la prise commandée en passant par divers détecteurs. Notez que suite à cela, le CERT a également mis en ligne un bulletin d'alerte.

 

 

De son côté, le fabricant indique à plusieurs de nos confrères (Ars Technica et TechCrunch par exemple) que cette faille a d'ores et déjà été corrigée grâce à plusieurs mises à jour : depuis novembre 2013 l'API WeMo est protégée contre une injection XML, tandis qu'un nouveau firmware a été développé pour les produits WeMo. Il est disponible depuis le 24 janvier 2014 et propose notamment un chiffrement SSL.

 

Ce firmware est déployé sur les appareils WeMo via les dernières moutures des applications pour Android et pour iOS, datées respectivement du 10 février et du 24 janvier de cette année. Si ce n'est pas déjà fait, il est donc important de vérifier que vous disposez bien de la dernière version de l'application WeMo et que l'ensemble de vos appareils connectés est à jour avec le firmware 3949.

 

Faille Belkin WeMo

 

Interrogé par nos confrères d'Arts Technica, un responsable de Belkin conclut cette rocambolesque histoire de la manière suivante : « le plus important c'est que les produits WeMo ne présentent pas un risque de sécurité. Toutes les failles publiées dans l'avis du CERT ont déjà été traitées et corrigées ». C'est une manière de voir les choses, une autre pourrait être de se dire que les objets connectés peuvent, eux aussi, présenter des failles de sécurités et que cela peut avoir des conséquences plus ou moins fâcheuse, car cela touche aux équipements électriques de la maison.

21
Avatar de l'auteur

Écrit par Sébastien Gavois

Tiens, en parlant de ça :

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

C’est comme CVSS 5.0 mais en moins bien

18:17 Sécu 0
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Géotechnopolitique

16:37 Web 8
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

Il faudrait déjà généraliser la fibre

16:03 HardWeb 8

Sommaire de l'article

Introduction

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 0
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 8
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 8
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 6
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 5

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 5
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 61

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 33
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 4
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 148

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Web 30
Bannière de Flock avec des bomes sur un fond rouge

#Flock, le grand remplacement par les intelligences artificielles

Flock 34
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #9 : LeBrief 2.0, ligne édito, dossiers de fond

Next 65
Pilule rouge et bleue avec des messages codés

Encapsulation de clés et chiffrement d’enveloppes

Sécu 31
Empreinte digital sur une capteur

Empreintes digitales : les capteurs Windows Hello loin d’être exemplaires

Sécu 20

#LeBrief : succès du test d’Ariane 6, réparer plutôt que remplacer, Broadcom finalise le rachat de VMware

Puces en silicium

Apple ne paierait que peu de royalties à Arm pour ses puces

Hard 42

Des logiciels libres scientifiques français à l’honneur

SoftScience 4

Une femme dont le visage se reflète en morceaux dans une série de miroirs.

Pourquoi inclure des femmes si on peut les fabriquer ?

Société 21

Logo de Google sur un ordinateur portable

Google commencera son ménage dans les comptes non utilisés le 1er décembre

Web 6

Commentaires (21)


kikoo25
Il y a 10 ans

Et pendant ce temps là, mon frigo pas connecté n’a pas de failles de sécurité…
http://gal.patheticcockroach.com/humor/computers/IPv6-fridge <img data-src=" />


Origami
Il y a 10 ans

Ça va être sympa dans quelques année quand il faudra surveiller les mises à jour de ses prises, interrupteurs, ampoules…(enfin si la domotique se développe réellement)


WereWindle
Il y a 10 ans






Origami a écrit :

Ça va être sympa dans quelques année quand il faudra surveiller les mises à jour de ses prises, interrupteurs, ampoules…(enfin si la domotique se développe réellement)


comme avec les consoles : quand tu changes une ampoule, tu attendras 10 mn dans le noir que le culot se mette à jour <img data-src=" />



killer63
Il y a 10 ans

voilà ce qui nous attend avec les objets connectés
ca fait flipper <img data-src=" />

comment les pirates informatiques pourraient affecter les moindres détails de notre quotidien


kikoo25
Il y a 10 ans






killer63 a écrit :

comment les pirates informatiques pourraient affecter les moindres détails de notre quotidien


“ Le smartphone, qui sera très probablement la plateforme centrale, représente une espèce de coffre-fort virtuel”
=&gt; Ah ben, avec une approche pareille alors que moi au contraire je considère plutôt le smartphone comme “toujours compromis jusqu’à preuve du contraire”, ça nous promet en effet un avenir radieux pour la domotique (au moins le bon côté de la chose c’est qu’on va en voir passer, des news amusantes <img data-src=" /> )



spidy Abonné
Il y a 10 ans

ça me rappelle l’épisode de TBBT où des petits chinois allumaient à distance la chaine HIFI et la lampe de Sheldon et Léonard <img data-src=" />


trash54
Il y a 10 ans

la premier actu d’une futur longue liste <img data-src=" />


Akta
Il y a 10 ans






WereWindle a écrit :

comme avec les consoles : quand tu changes une ampoule, tu attendras 10 mn dans le noir que le culot se mette à jour <img data-src=" />



Excellent :) <img data-src=" />



cid_Dileezer_geek
Il y a 10 ans

Je vais encore passer pour un vieux con, mais les objets connectés ne servent strictement à rien, encore un soi-disant progrès qui ne mène que dans un futur de merde, ce sera sans moi.


Vachalay
Il y a 10 ans






cid_Dileezer_geek a écrit :

Je vais encore passer pour un vieux con, mais les objets connectés ne servent strictement à rien, encore un soi-disant progrès qui ne mène que dans un futur de merde, ce sera sans moi.



Les objets connectés ne TE servent strictement à rien plutôt <img data-src=" />

Pour ma part, l’unique objet connecté que j’ai est un thermostat de chaudière (Netatmo). Lors de départ en vacances (12°C dans la maison) je peux réactiver le chauffage depuis mon lieu de villégiature pour que quand j’arrive chez moi il fasse 19°C. Quand je pense finir plus tard le soir, hop, modification de la programmation à distance.
EDIT : suppression phrase hors sujet.



anonyme_751eb151a3e6ce065481d43bf0d18298
Il y a 10 ans






Vachalay a écrit :

Les objets connectés ne TE servent strictement à rien plutôt <img data-src=" />

Pour ma part, l’unique objet connecté que j’ai est un thermostat de chaudière (Netatmo). Lors de départ en vacances (12°C dans la maison) je peux réactiver le chauffage depuis mon lieu de villégiature pour que quand j’arrive chez moi il fasse 19°C. Quand je pense finir plus tard le soir, hop, modification de la programmation à distance.
EDIT : suppression phrase hors sujet.


Le jour où il fera 50° quand tu rentreras de vacances l’été, tu pourras proposer une news PCI, histoire qu’on rigole un peu ? <img data-src=" />



WereWindle
Il y a 10 ans






cid_Dileezer_geek a écrit :

Je vais encore passer pour un vieux con, mais les objets connectés ne servent strictement à rien, encore un soi-disant progrès qui ne mène que dans un futur de merde, ce sera sans moi.


tu dis ça juste parce que tu sais pas utiliser les coquillages…



UtopY-Xte
Il y a 10 ans






cid_Dileezer_geek a écrit :

Je vais encore passer pour un vieux con, mais les objets connectés ne servent strictement à rien, encore un soi-disant progrès qui ne mène que dans un futur de merde, ce sera sans moi.


Tfacon sans toi ou pas c’est sur la voie mais il va falloir encore quelques décennies pour que ca se généralise vu les prix exorbitants encore et aussi vu la «vitesse» d’adoption ne serait-ce que des détecteurs de fumée.
Et une des plus intéressante utilisation est l’économie d’énergie qui est un problème mondial ( sur lequel notre président devrait se pencher au lieu de vouloir diminuer la part du nucléaire en créant de nouvelles centrales nucléaires vu qu’il compte sur une énorme augmentation de la consommation)



Khalev
Il y a 10 ans






WereWindle a écrit :

tu dis ça juste parce que tu sais pas utiliser les coquillages…


Je suis sûr qu’en fait les coquillages c’est juste 3 boutons pour des réglages de toilettes comme celles qu’on trouve au japon avec le ptit jet et tout.

Rien de bien terrible quoi…



bichon_1er
Il y a 10 ans

Il y a un effet de mode avec les objets connectés. Seuls quelques-uns survivront et prouveront leur utilité dans le quotidien.
Mais je pense que dans 20 ans, on rigolera bien en repensant aux pots de fleur et brosse à dents connectées. <img data-src=" />


WereWindle
Il y a 10 ans






Khalev a écrit :

Je suis sûr qu’en fait les coquillages c’est juste 3 boutons pour des réglages de toilettes comme celles qu’on trouve au japon avec le ptit jet et tout.

Rien de bien terrible quoi…


On ne se sent super intelligent que jusqu’au moment où on doit utiliser la salle de bain de quelqu’un d’autre <img data-src=" />



kikoo25
Il y a 10 ans






UtopY-Xte a écrit :

Et une des plus intéressante utilisation est l’économie d’énergie qui est un problème mondial ( sur lequel notre président devrait se pencher au lieu de vouloir diminuer la part du nucléaire en créant de nouvelles centrales nucléaires vu qu’il compte sur une énorme augmentation de la consommation)


C’est vrai que tous ces appareils en veille sur le réseau en permanence c’est très économe en énergie…



anonyme_7c80fa87db5724a208e948ab1ba01f54
Il y a 10 ans

A quand le dévidoir de PQ connecté qui refuse de donner des feuilles car il a été piraté par le voisin qui ne t’aime pas.


Vachalay
Il y a 10 ans






ActionFighter a écrit :

Le jour où il fera 50° quand tu rentreras de vacances l’été, tu pourras proposer une news PCI, histoire qu’on rigole un peu ? <img data-src=" />



On verra ^^ J’ai toujours gardé le thermostat manuel (non programmable) au cas où <img data-src=" />



RaoulC
Il y a 10 ans

Le rêve. Je pourrais tenter de hacker mon <img data-src=" /> de voisin <img data-src=" /> et le faire cramer dans sa maison avec le contrôle du thermostat et la fermeture centralisée des portes et fenêtres (blindées) <img data-src=" /><img data-src=" />


matroska
Il y a 10 ans






RaoulC a écrit :

Le rêve. Je pourrais tenter de hacker mon <img data-src=" /> de voisin <img data-src=" /> et le faire cramer dans sa maison avec le contrôle du thermostat et la fermeture centralisée des portes et fenêtres (blindées) <img data-src=" /><img data-src=" />



C’est marrant car hier soir j’ai vu le dernier épisode d’une célèbre série US, pour ne pas citer “Almost Human” où toute la maison et le majordome Android se font hacker et où un pirate prend le contrôle de toute la maison connectée et tuant les habitants…

<img data-src=" />

<img data-src=" />