Faille WPS (Wi-Fi) sur certaines box : Orange déploie un correctif, SFR enquête
Patch Friday
Le 11 août 2017 à 17h14
2 min
Internet
Internet
Depuis quelques jours, des internautes clament que le Wi-Fi de box Orange et SFR contiennent une vulnérabilité, permettant de se connecter sans identifiants. Orange nous confirme que certains de ses modèles grand public sont touchés, « pour certaines configurations très spécifiques ».
Le 8 août, un utilisateur du forum Crack-WiFi.com a présenté une vulnérabilité « zero day », permettant selon lui de se connecter sans identifiants au réseau Wi-Fi d'une box SFR, la NB6V. Avec un outil dédié (Reaver), il serait ainsi possible d'obtenir le mot de passe du réseau Wi-Fi ciblé, en envoyant un code PIN vide via le standard WPS. Cela même dans le cas où la box est configurée pour n'activer le WPS qu'à l'appui sur un bouton.
Selon d'autres membres du forum, d'autres modèles de l'opérateur seraient touchés, dont les Neufbox 4 ,5 et 6, ainsi que des Livebox 2 et 3 d'Orange. Nous avons rapidement contacté les deux opérateurs.
« Orange a été informé d’une vulnérabilité qui permettrait de contourner l'authentification du Wi-Fi (via WPS). Cette vulnérabilité ne concerne qu’un nombre très limité de Livebox chez nos clients grand public et seulement pour certaines configurations très spécifiques. Les équipes techniques d’Orange déploient actuellement un correctif. Ceci ne nécessite aucune intervention des clients » nous répond l'opérateur historique.
Interrogé sur les modèles concernés, la portée exacte du problème ou le délai du correctif, le service presse n'a pas pu nous apporter de précisions. Pour sa part, SFR nous répond ce soir que « l'analyse est en cours », sans plus de détails. Sur Twitter, l'opérateur tient le même discours.
Bjr David ! Ns avons connaissance de cet article et faisons le nécessaire pour le corriger si le problème évoqué était avéré. Pierre
— SFR (@SFR) August 11, 2017
Il n'est pas certain que désactiver l'option WPS des box concernées résolve le problème, aucune des deux entreprises n'ayant donné d'indication sur ce point. Nous tenterons d'en savoir plus dans les prochains jours, et reviendrons sûrement plus en détail dessus.
Commentaires (105)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 13/08/2017 à 13h05
QRCode collé sous la box.
" />
Le 13/08/2017 à 18h45
Le 13/08/2017 à 19h47
@::1
Quand vos mollets auront dégonflé, et que vous aurez un peu plus d’expérience professionnelle, on en reparlera.
Le 13/08/2017 à 20h32
Eh bien, je devais avoir un sacré biais à cette époque. Mais c’est vrai que la hifi à la maison c’était des marques japonaises et chez les copains aussi. Et que les japonais sont plus sensibles à l’image qu’ils renvoient.
Merci pour la référence. " />
Le 13/08/2017 à 21h15
Le 13/08/2017 à 21h18
Sachant qu’en France, en 2016, 42% des 60-69ans possède un smartphone (ce chiffre monte à 69% pour les 40-59ans), j’ai du mal à croire que tout ce monde ne sait se connecter à sa box que via wps. Si oui, alors ils ne doivent pas non plus être capable de se connecter à leur mail, compte Facebook,…
Enfin bref, je m’arrête la j’en ai marre, mon entourage et moi même devons être d’une intelligence supérieure pour arriver à lire et taper une dizaine de caractères.
Et au fait bienvenue sur nxi, site dédié à l’informatique, tu t’attendais à tomber sur quoi à part des geeks? D’ailleurs ce sont ces même geeks qui en ont leur claque qu’on les ignore des qu’ils avertissent qu’il y a un problème de sécurité, et auprès de qui on vient pleurer une fois qu’il faut réparer les dégâts.
Le 14/08/2017 à 06h40
Pas quand tu héberges à la maison une partie de tes serveurs.
Le 14/08/2017 à 06h44
Ubiquiti ERL3 (EdgeRouterLite).
Après il ne faut pas être allergique à la ligne de commande (tu trouveras des fichiers patchés à appliquer sur le net).
Attention cependant, je n’ai qu’un abonnement internet sans tv et je n’utilise pas le téléphone. Je sais que certains ont réussi à faire fonctionner la tv, mais le téléphone, pas sur sans la livebox.
Une alternative que la plupart utilise c’est de d’avoir la livebox derrière le routeur ubiquiti juste pour tv / téléphone tandis que le routeur ce charge du net.
Le 14/08/2017 à 06h47
Le 14/08/2017 à 08h10
Le 14/08/2017 à 09h14
Je vais même répondre ici plutôt que par MP, ça intéresse peut être d’autre.
Look là :https://lafibre.info/remplacer-livebox/guide-erlite-3-ipv6-sans-livebox-dhcp/
J’ai pas testé pour l’instant (en ipv4, ça marche niquel " /> ) mais peut être que je testerai à l’occasion.
Le 14/08/2017 à 09h42
Le 14/08/2017 à 11h11
Le 14/08/2017 à 11h33
Ouais enfin il est sûr que ça dépend des usages
Mais j’ai des serveurs et un ubiquiti edgerouter avec des switch en cascade et je ne fais aucune QOS sur mes
fibres ( 1gbs/200 )
Le 14/08/2017 à 12h37
Je ne comprends pas l’acharnement contre le WPS.
OK le WPS PIN c’est à proscrire.
Mais quel est le problème du bouton WPS ?
Ok c’est possible d’attaquer le réseau WiFI pendant les xx secondes qui suivent l’appui du bouton WPS. Mais le créneau d’attaque est vachement limité … et en contrepartie le confort gagné est important.
Ici quel est le problème ? Le WPS PIN qui est actif même désactivé dans la conf de l’AP.
C’est le WPS PIN qu’il faudrait anéantir, laissez tranquille le bouton WPS !
" />Ceci est un message du comité de protection des gentil bouton WPS
Le 14/08/2017 à 13h01
Faut avoir envie de le faire.
Et penser que on est capable de le faire.
Et etre sur de pouvoir vérifier que rien n’a été cassé ailleurs.
Je travaille dans l’informatique, je suis conscient des dangers et je gère au mieux l’erreur humaine. Là on parle de hardware et de protocole réseau.
Une autre paire de manche.
Le 17/08/2017 à 08h29
Tout à fait, mais :
Je rajouterai de plus que l’utilisation d’une voiture n’est pas obligatoire alors que celle de l’informatique le devient de plus en plus (voir cette news par exemple) et qu’il n’est de ce fait pas tolérable d’en exclure certains parce qu’ils n’ont pas les compétences suffisantes au goût de certains autres.
Le 17/08/2017 à 16h33
Pour le premier point : tu peux être verbalisé en cas de défaut relevant de ta responsabilité (pneus lisses, phares en panne, etc).
Pour le second : Les FAI fournissent énormément d’assistance sur leur site avec des explications simples et claires. Il n’y a pas besoin d’être architecte réseau et de savoir tout configurer de A à Z… Et les Boites peuvent encore évoluer en simplicité (genre un écran LCD qui affiche la clé WPA, etc).
Après pour le reste, les services d’assistance existent " />
Le 14/08/2017 à 13h08
Le 14/08/2017 à 13h25
Le 14/08/2017 à 13h43
Le 14/08/2017 à 14h02
Pour le premier problème je plaide coupable.
Pour les deux autres il existe dans tous les secteurs d’activité. La notion d’expertise est par nature subjective et deux experts d’un même secteur ne seront pas toujours d’accord.
Et tu ne peux même pas te baser sur le consensus communautaire car il arrive qu’il soit faux (l’ether…)
Ceci étant dit, ça n’invalide pas du tout le fait que l’avis de quelqu’un connaissant le secteur d’activité dont il parle est à tout le moins éclairant et devrait toujours être entendu.
Après chacun prend ses propres décisions en fonction de ses connaissances, mais rejeter l’avis par principe est à mon sens la chose la plus débile possible.
Le 14/08/2017 à 21h07
Le 15/08/2017 à 00h20
Le 15/08/2017 à 12h45
Le 15/08/2017 à 19h20
Le 15/08/2017 à 20h33
” Si tu ne sais pas demande, si tu sais partage”
Des gens qui cherchent et proposent des solutions et des alternatives dans les commentaires, c’est ça qui fait tout l’attrait de la communauté de Nxi.
Le 16/08/2017 à 09h18
J’ai jamais réussi à faire marcher le WPS moi " />
Le 16/08/2017 à 09h34
Y a un ‘blème ?
Le 16/08/2017 à 11h25
y a un moment où il peut être salutaire de lire la question avant de commenter la réponse… " />
Le 16/08/2017 à 13h02
Le 16/08/2017 à 14h53
Le souci est aussi que quand mon garagiste me dit qu’il faut changer la courroie, il le fait lui même. Et plus généralement, je paye mon garagiste pour qu’il s’occuper de ma voiture, je n’ai dans, l’absolu, pas besoin de savoir ce qu’il lui fait.
Dans la cas présent, les gens payent pour qu’un tiers (le FAI) leur fournisse un service, c’est pas leur problème de connaître les détails, ni à eux de configurer le machin. Donc tous les commentaires précédents à base de “l’utilisateur a qu’à” ou “si les gens sont trop cons pour” sont juste complètement inappropriés. Si débat sur la technique il doit y avoir, c’est entre experts et FAI, pas entre experts et utilisateurs.
Mais bon, perso le WPS… j’ai dû m’en servir une fois ! ^^ Et je suis effectivement pas certain que la procédure à suivre soit plus simple que de taper directement la clé.
Le 16/08/2017 à 18h39
La comparaison bagnolistique est, hélas, malheureuse car similaire.
Le code de la route te demande de connaître un minimum les éléments mécaniques et les équipements de sécurité de conduite.
Il ne te demande pas de savoir changer ta distrib toi même, mais l’examen du permis de conduire oblige d’avoir la connaissance minimale pour déceler des défauts techniques majeurs sur le véhicule pouvant entraîner des accidents. Cela se traduit par les geste d’entretien courants qui sont décrits dans les manuels des véhicules : savoir vérifier sa pression des pneumatiques, niveaux des liquides, savoir identifier de manière générale un organe du véhicule, etc.
Le 16/08/2017 à 20h52
Overburned " />
Le 12/08/2017 à 12h32
Le 12/08/2017 à 12h38
Tu fais ce que tu veux. Personne ne te contraint à quoi que ce soit mais après, viens pas te plaindre si t’es piraté ou rançonné…
Le 12/08/2017 à 12h40
Je dirais même, retire le câble qui t’amène internet. On est jamais trop prudent.
Le 12/08/2017 à 12h40
Le 12/08/2017 à 12h53
“permettant selon lui de se connecter sans identifiants au réseau Wi-Fi d’une box SFR, la NB6V”
J’espère que la NB4 n’est pas concernée par ce genre de faille.
Le 12/08/2017 à 12h59
Bon, d’après cette vidéo, il faut utiliser Kali Linux sur la machine attaquante …
YouTubeMais pas besoin de MiM ! ! !
" />
Le 12/08/2017 à 13h03
Le 12/08/2017 à 13h32
Le 12/08/2017 à 13h58
À chaque faille sur une box,on a le droit à toute la panoplie du geek. La faille wps est ancienne et elle est connue. La seule solution est de désactiver le wps.
Dans le grand public, beaucoup n’ont pas la culture informatique. Ils s’en foutent. Ça devient saoulant à chaque faille t’entendre le même discours.
Le 12/08/2017 à 14h05
Le 12/08/2017 à 14h22
désactiver le WPS ?
il n’y a pas ça sur la LB4 fibre…
Le 12/08/2017 à 14h25
Le 12/08/2017 à 14h36
Au moins les Freebox ne sont pas concernés par la faille. Y pas de WPS chez eux.
" />
Le 12/08/2017 à 14h39
Ben personnellement chez moi c’est fibre jet orange et j’ai L’ONT Orange qui transforme la fibre en ethernet , puis le routeur ubiquiti. La livebox traîne dans son carton qui prend la poussière.
Ça marche niquel et j’ai plus la main dessus pour des règles QoS et compagnie.
Le 12/08/2017 à 15h35
Le 12/08/2017 à 15h57
Peux-tu indiquer le modèle que tu utilises pour référence?
J’envisage de dégager la box orange de mon réseau.
Le 12/08/2017 à 16h06
Le 12/08/2017 à 16h13
Le 12/08/2017 à 16h39
Bon, j’ai bien fait d’acheter un point d’accès Wifi que l’on peut éteindre avec un interrupteur, et d’avoir coupé le Wifi de ma box.
Un de ces jours, je ressortirai mon Ubiquiti de son tiroir pour virer la box. Marche plus depuis que le fruit m’a mis l’IPv6, féchié…
Le 12/08/2017 à 17h51
Le 12/08/2017 à 19h03
Le fait de désactiver le wps n’empêche pas tes appareils de se connecter automatiquement à ton WiFi. La seul différence c’est que quand tu vas connecter ton appareil pour la première fois tu vas devoir rentrer un mdp au lieu d’appuyer sur le bouton wps de ton routeur et de ton appareil, c’est pas plus compliqué. Et dans les deux cas pas besoin de savoir comment ça marche. Ma grand-mère a eu aucun problème à rentrer sa clef Wpa quand elle a voulu connecter son nouvel ipad et elle pige probablement pas plus comment ça fonctionne que tes voisins.
Je trouve juste ça aberrant qu’on laisse un outil victime de nombreuses vulnérabilités activé par défaut.
Et bien évidemment c’est aussi une question de contexte, si tu vis dans un trou perdu même en laissant ton réseau WiFi ouvert au quatre vents tu as peu de chance de te faire attaquer mais si tu vis dans une zone de population plus dense, sécurisé sa connexion de manière adéquate (notamment en virant wps) me paraît plutôt vital.
Le 12/08/2017 à 19h52
il suffit de débrancher le cable du Wifi non?
Le 12/08/2017 à 20h44
Le 12/08/2017 à 21h05
Le 12/08/2017 à 22h50
En fait pour moi ce que tu dis confirme juste ce que je pense depuis longtemps : on a collé l’outil informatique dans les pattes de gens qui n’ont pas les compétences minimum requises pour l’utiliser ni n’en avaient même réellement le besoin avant qu’on leur fasse avaler le contraire par un matraquage marketing/médiatique massif, tout ça pour arriver à leur fourguer en masse des PCs fixes et portables, des tablettes, des smartphones, etc …
Pour reprendre l’analogie bagnolesque foireuse si on a instauré le permis de conduire c’est bien parceque le maniement d’un véhicule automobile n’est pas une chose innée pour la grande majorité des gens (et quand on voit comment certains conduisent même avec le permis on se dit que sans ce serait du Darwin Award à chaque virage/carrefour…) alors pourquoi l’informatique qui est largement plus complexe que l’automobile devrait marcher toute seule sans requérir la moindre compétence de la part de l’utilisateur ?
Le 12/08/2017 à 23h53
1 / ne jamais faire confiance à un FAI
2 / toujours placer une machine GNU/Linux au cul de la box pour filtrer/fermer les ports et jouer le rôle de routeur - ça évite aussi de se faire sniffer son réseau local par les enfoirés
3 / contacter un libriste compétent si vous n’avez pas les compétences, l’envie ou le temps de faire le sale boulot
Le 13/08/2017 à 06h23
Le 13/08/2017 à 07h53
Que ceux qui ne veulent pas de conseils ne les lisent pas, c’est simple.
Ceux qui veulent les suivre le feront.
Je peux aussi les garder pour moi c’est pas un prob.
Pour l’analogie avec la bagnole ça peut marcher mais l’automobile existe depuis longtemps maintenant.
Tout le monde connaît les règles basiques, ne pas tirer dessus à froid, vérifier des trucs, bien locker les portes en sortant etc, etc.
Mais il y aura aussi toujours des obtus qui ne voudront rien entendre et qui ne savaient pas…
Le 13/08/2017 à 10h59
Le 13/08/2017 à 12h11
Le 11/08/2017 à 18h10
“Ceci ne nécessite aucune intervention des clients” " /> après ré-initialisation? parce que moi, j’ai eu une IPv4 qui n’aurai pas dû m’être affecté et ensuite une perte de l’IPv6…
Le 11/08/2017 à 18h24
Voilà. La faille, c’est WPS " />
Le 11/08/2017 à 18h51
Ça ne touche pas la Livebox 4 ? C’est sur ça ?
Le 11/08/2017 à 19h17
depuis hier matin avant 8h jusqu’à cet après midi ~15h, ma livebox2 SAGEM était en carafe. Elle semblait incapable de se synchroniser… peut être qu’elle a enfin réussi à absorber le patch. Enfin, j’ai retrouvé l’accès au net mais incapable d’accéder à la plateforme de config de la LB via le 192.168.1.1 … J’espère qu’ils vont décommander le technicien : 69€ l’intervention alors que le problème vient de la grume… Bon week end
Le 11/08/2017 à 19h24
Apparement ça ne touche pas la Livebox V4, dans tous les cas le WPS je m’en suis servis et j’ai immédiatement désactivé la fonctionnalité.
" />
Le 11/08/2017 à 19h30
ça ne touche pas ma box orange fibrée. Je pensais que ça serait le même firmeware que la box adsl. Va comprendre…
Le 11/08/2017 à 20h23
Le 11/08/2017 à 20h36
Un câble USB peut aussi faire l’affaire avec le smartphone en partage de connexion " />
(et en plus ça le recharge)
Le 11/08/2017 à 20h41
Le 11/08/2017 à 21h01
Je désactive toujours le wps chez moi, ça sert à rien d’avoir une porte blindé si on la pose sur un mur en plâtre.
Le 11/08/2017 à 21h22
Le 11/08/2017 à 22h44
Tout à fait. Le wifi de ma livebox est désactivé. Vive le RJ45.
Le 11/08/2017 à 22h52
“Deconnez pas c’est la pièce maîtresse des réseaux domestiques”.
Non. Chez moi le wifi de la livebox (fibre) est désactivé. Ma borne Apple extrême gère le wifi domestique. Elle est branchée à la livebox par Ethernet. Le wifi est également désactivé sur les 2 iMacs. Les pare-feux de la Livebox, de la borne Apple et des iMacs sont activés. Mon mot de passe domestique fait plus de 30 caractères.
Le 12/08/2017 à 01h18
Il faudrait aussi demander aux clients de changer le mdp du wifi ensuite car si un petit malin a déjà exploité la faille pour l’obtenir, boucher la faille ne change plus rien.
Le 12/08/2017 à 02h03
Le 12/08/2017 à 05h20
Le 11/08/2017 à 17h33
“Cette vulnérabilité ne concerne qu’un nombre très limité de Livebox chez nos clients grand public et seulement pour certaines configurations très spécifiques.”
Ah bon ? Pasque bon elle sont un peu toutes pareilles les box, en millions d’exemplaires.
Surtout qu’ils ne fassent rien. Ca permettra de dire à l’HADOPI que vous avez mis en oeuvre vos obligations de sécurité mais que vous êtes pas responsable des trous dans l’OS de votre FAI.
Le 11/08/2017 à 17h36
Trop mort, quand j’ai voulu ouvrir Crack-WiFi.com en sélectionnant et faisant ouvrir dans un nouvel onglet j’ai eu ça :
  Next INpact J’étais à l’apéro quand je suis tombé sur ce truc, et en le lisant j’ai eu une crise de rire et la pastaga que j’etais en train de boire est partie dans mon clavier.
Le 11/08/2017 à 17h38
Comme d’hab avec le Wifi le meilleur patch de sécurité reste un bon vieux cable RJ45 " />
Le 11/08/2017 à 17h42
Tu connectes ton smartphone avec un câble RJ45 ?
Le 11/08/2017 à 17h45
Ah, ce bon vieux WPS PIN… source récurrente de faille depuis le début de son existence.
Vous avez une clé de type “passphrase” sur 256 bits… pas grave.
Si vous ne la connaissez pas, le WPS PIN ne demande que l’équivalent d’une clé sur 14 bits.
" />
Le 11/08/2017 à 17h49
Ils vont corriger l’article seulement.
Le 11/08/2017 à 17h56
Cela marche avec n’importe quel parti de l’article." />
Le 11/08/2017 à 18h08
Oui, avec un adaptateur usb et les drivers si nécessaire ;-)
En même temps, les box ont aussi des options activées par défaut délirantes, pas besoin de failles, la box s’en charge. Je ne citerai que la réponse au ping, et l’upnp.
Après, tu as ta cible, et si tu as des équipements derrière qui ouvrent des ports tout seuls… Welcome home…
Le 11/08/2017 à 18h08
Désactiver le WPS permet de combler la faille si on en croit le forum.
Le 12/08/2017 à 05h52
WPS = Wi-Fi Protected Setup… Il semble que ça fait quelques années que cette “norme” aurait dû disparaître des routeurs " />
Le 12/08/2017 à 06h05
Pas concerné : chez moi le Wifi est assuré par mon routeur, ma box ne servant que de bridge.
Le 12/08/2017 à 08h07
Bon ça va, je suis chez Orange, mais je suis pas suffisamment idiot pour utiliser la livebox vu l’horreur que c’est. Et quand je vois ce genre de news, je suis bien content de mon petit routeur ubiquiti.
Légalement ça va être drôle avec Hadopi vu que le défaut de sécurisation vient du FAI
Le 12/08/2017 à 09h46
Encore faut-il qu’il soit possible d’utiliser autre chose que la Livebox… pour moi c’est mort.
J’ai mis 150 balles dans un routeur Netgear haut de gamme, pour notamment bénéficier d’un wifi plus costaud qui permet de monter aux 300Mbits/s de ma connexion ftth. Bah… il sert actuellement d’AP WiFi, c’est toujours la livebox qui gère les règles NAT, UPnP et la sécurité.
La faute à IPoE.
Le 12/08/2017 à 10h04
Le 12/08/2017 à 10h40
Le 12/08/2017 à 10h43
Le 12/08/2017 à 10h48
Le 12/08/2017 à 10h50
Le 12/08/2017 à 10h57
Le 12/08/2017 à 11h01
Bonjour,
Vous pensez vraiment qu’on va venir vous hacker parce telle ou telle faille a était découvert sur les box ?
Aucun système est inviolable du temps que vous êtes sur internet même les constructeurs type Cisco et consort
La première faille reste l’humain, son navigateur et sa messagerie.
Si vous voulez 0 risque alors débranchez tout.
Le 12/08/2017 à 11h01
Le 12/08/2017 à 11h14
Donc, si on se fait gauler par la Hadopi et qu’on invoque le défaut de sécurisation de l’accès à Internet, est-ce qu’on peut foutre ça sur le dos de l’opérateur/constructeur ?
Le 12/08/2017 à 11h59
" />
Le 12/08/2017 à 12h04
Le 12/08/2017 à 12h07
Houla, l’argument on branche et ça marche est quand même bien dangereux. J’espère que les personnes lisent au moins les mises en garde et la notice quand même, quand ils achètent un nouvel appareil.
De plus, le “on est pas geek, on va pas aller dans l’interface de gestion”, j’ai du mal à na pas trouver ça idiot. Ce n’est pas comme si il n’existait pas un bon millier de tuto sur le net pour naviguer dans ces interfaces. Alors après, si les Michus ne savent pas lire, qu’est ce qu’ils foutent avec un box :)