Depuis quelques jours, des internautes clament que le Wi-Fi de box Orange et SFR contiennent une vulnérabilité, permettant de se connecter sans identifiants. Orange nous confirme que certains de ses modèles grand public sont touchés, « pour certaines configurations très spécifiques ».
Le 8 août, un utilisateur du forum Crack-WiFi.com a présenté une vulnérabilité « zero day », permettant selon lui de se connecter sans identifiants au réseau Wi-Fi d'une box SFR, la NB6V. Avec un outil dédié (Reaver), il serait ainsi possible d'obtenir le mot de passe du réseau Wi-Fi ciblé, en envoyant un code PIN vide via le standard WPS. Cela même dans le cas où la box est configurée pour n'activer le WPS qu'à l'appui sur un bouton.
Selon d'autres membres du forum, d'autres modèles de l'opérateur seraient touchés, dont les Neufbox 4 ,5 et 6, ainsi que des Livebox 2 et 3 d'Orange. Nous avons rapidement contacté les deux opérateurs.
« Orange a été informé d’une vulnérabilité qui permettrait de contourner l'authentification du Wi-Fi (via WPS). Cette vulnérabilité ne concerne qu’un nombre très limité de Livebox chez nos clients grand public et seulement pour certaines configurations très spécifiques. Les équipes techniques d’Orange déploient actuellement un correctif. Ceci ne nécessite aucune intervention des clients » nous répond l'opérateur historique.
Interrogé sur les modèles concernés, la portée exacte du problème ou le délai du correctif, le service presse n'a pas pu nous apporter de précisions. Pour sa part, SFR nous répond ce soir que « l'analyse est en cours », sans plus de détails. Sur Twitter, l'opérateur tient le même discours.
Bjr David ! Ns avons connaissance de cet article et faisons le nécessaire pour le corriger si le problème évoqué était avéré. Pierre
— SFR (@SFR) August 11, 2017
Il n'est pas certain que désactiver l'option WPS des box concernées résolve le problème, aucune des deux entreprises n'ayant donné d'indication sur ce point. Nous tenterons d'en savoir plus dans les prochains jours, et reviendrons sûrement plus en détail dessus.
Commentaires (107)
#1
“Cette vulnérabilité ne concerne qu’un nombre très limité de Livebox chez nos clients grand public et seulement pour certaines configurations très spécifiques.”
Ah bon ? Pasque bon elle sont un peu toutes pareilles les box, en millions d’exemplaires.
Surtout qu’ils ne fassent rien. Ca permettra de dire à l’HADOPI que vous avez mis en oeuvre vos obligations de sécurité mais que vous êtes pas responsable des trous dans l’OS de votre FAI.
#2
Trop mort, quand j’ai voulu ouvrir Crack-WiFi.com en sélectionnant et faisant ouvrir dans un nouvel onglet j’ai eu ça :
 https://www.nextinpact.com/erreur-404?aspxerrorpath=/AlerteActu/Create
J’étais à l’apéro quand je suis tombé sur ce truc, et en le lisant j’ai eu une crise de rire et la pastaga que j’etais en train de boire est partie dans mon clavier.
#3
Comme d’hab avec le Wifi le meilleur patch de sécurité reste un bon vieux cable RJ45 " />
#4
Tu connectes ton smartphone avec un câble RJ45 ?
#5
Ah, ce bon vieux WPS PIN… source récurrente de faille depuis le début de son existence.
Vous avez une clé de type “passphrase” sur 256 bits… pas grave.
Si vous ne la connaissez pas, le WPS PIN ne demande que l’équivalent d’une clé sur 14 bits.
" />
#6
Ils vont corriger l’article seulement.
#7
Cela marche avec n’importe quel parti de l’article." />
#8
Oui, avec un adaptateur usb et les drivers si nécessaire ;-)
En même temps, les box ont aussi des options activées par défaut délirantes, pas besoin de failles, la box s’en charge. Je ne citerai que la réponse au ping, et l’upnp.
Après, tu as ta cible, et si tu as des équipements derrière qui ouvrent des ports tout seuls… Welcome home…
#9
Désactiver le WPS permet de combler la faille si on en croit le forum.
#10
“Ceci ne nécessite aucune intervention des clients” " /> après ré-initialisation? parce que moi, j’ai eu une IPv4 qui n’aurai pas dû m’être affecté et ensuite une perte de l’IPv6…
#11
Voilà. La faille, c’est WPS " />
#12
Ça ne touche pas la Livebox 4 ? C’est sur ça ?
#13
depuis hier matin avant 8h jusqu’à cet après midi ~15h, ma livebox2 SAGEM était en carafe. Elle semblait incapable de se synchroniser… peut être qu’elle a enfin réussi à absorber le patch. Enfin, j’ai retrouvé l’accès au net mais incapable d’accéder à la plateforme de config de la LB via le 192.168.1.1 … J’espère qu’ils vont décommander le technicien : 69€ l’intervention alors que le problème vient de la grume… Bon week end
#14
Apparement ça ne touche pas la Livebox V4, dans tous les cas le WPS je m’en suis servis et j’ai immédiatement désactivé la fonctionnalité.
" />
#15
ça ne touche pas ma box orange fibrée. Je pensais que ça serait le même firmeware que la box adsl. Va comprendre…
#16
#17
Un câble USB peut aussi faire l’affaire avec le smartphone en partage de connexion " />
(et en plus ça le recharge)
#18
#19
Je désactive toujours le wps chez moi, ça sert à rien d’avoir une porte blindé si on la pose sur un mur en plâtre.
#20
#21
Tout à fait. Le wifi de ma livebox est désactivé. Vive le RJ45.
#22
“Deconnez pas c’est la pièce maîtresse des réseaux domestiques”.
Non. Chez moi le wifi de la livebox (fibre) est désactivé. Ma borne Apple extrême gère le wifi domestique. Elle est branchée à la livebox par Ethernet. Le wifi est également désactivé sur les 2 iMacs. Les pare-feux de la Livebox, de la borne Apple et des iMacs sont activés. Mon mot de passe domestique fait plus de 30 caractères.
#23
Il faudrait aussi demander aux clients de changer le mdp du wifi ensuite car si un petit malin a déjà exploité la faille pour l’obtenir, boucher la faille ne change plus rien.
#24
#25
#26
WPS = Wi-Fi Protected Setup… Il semble que ça fait quelques années que cette “norme” aurait dû disparaître des routeurs " />
#27
Pas concerné : chez moi le Wifi est assuré par mon routeur, ma box ne servant que de bridge.
#28
Bon ça va, je suis chez Orange, mais je suis pas suffisamment idiot pour utiliser la livebox vu l’horreur que c’est. Et quand je vois ce genre de news, je suis bien content de mon petit routeur ubiquiti.
Légalement ça va être drôle avec Hadopi vu que le défaut de sécurisation vient du FAI
#29
Encore faut-il qu’il soit possible d’utiliser autre chose que la Livebox… pour moi c’est mort.
J’ai mis 150 balles dans un routeur Netgear haut de gamme, pour notamment bénéficier d’un wifi plus costaud qui permet de monter aux 300Mbits/s de ma connexion ftth. Bah… il sert actuellement d’AP WiFi, c’est toujours la livebox qui gère les règles NAT, UPnP et la sécurité.
La faute à IPoE.
#30
#31
#32
#33
#34
#35
#36
Bonjour,
Vous pensez vraiment qu’on va venir vous hacker parce telle ou telle faille a était découvert sur les box ?
Aucun système est inviolable du temps que vous êtes sur internet même les constructeurs type Cisco et consort
La première faille reste l’humain, son navigateur et sa messagerie.
Si vous voulez 0 risque alors débranchez tout.
#37
#38
Donc, si on se fait gauler par la Hadopi et qu’on invoque le défaut de sécurisation de l’accès à Internet, est-ce qu’on peut foutre ça sur le dos de l’opérateur/constructeur ?
#39
" />
#40
#41
Houla, l’argument on branche et ça marche est quand même bien dangereux. J’espère que les personnes lisent au moins les mises en garde et la notice quand même, quand ils achètent un nouvel appareil.
De plus, le “on est pas geek, on va pas aller dans l’interface de gestion”, j’ai du mal à na pas trouver ça idiot. Ce n’est pas comme si il n’existait pas un bon millier de tuto sur le net pour naviguer dans ces interfaces. Alors après, si les Michus ne savent pas lire, qu’est ce qu’ils foutent avec un box :)
#42
#43
Tu fais ce que tu veux. Personne ne te contraint à quoi que ce soit mais après, viens pas te plaindre si t’es piraté ou rançonné…
#44
Je dirais même, retire le câble qui t’amène internet. On est jamais trop prudent.
#45
#46
“permettant selon lui de se connecter sans identifiants au réseau Wi-Fi d’une box SFR, la NB6V”
J’espère que la NB4 n’est pas concernée par ce genre de faille.
#47
Bon, d’après cette vidéo, il faut utiliser Kali Linux sur la machine attaquante …
https://www.youtube.com/watch?v=nzh-iJGXBXQ
Mais pas besoin de MiM ! ! !
" />
#48
#49
#50
À chaque faille sur une box,on a le droit à toute la panoplie du geek. La faille wps est ancienne et elle est connue. La seule solution est de désactiver le wps.
Dans le grand public, beaucoup n’ont pas la culture informatique. Ils s’en foutent. Ça devient saoulant à chaque faille t’entendre le même discours.
#51
#52
désactiver le WPS ?
il n’y a pas ça sur la LB4 fibre…
#53
#54
Au moins les Freebox ne sont pas concernés par la faille. Y pas de WPS chez eux.
" />
#55
Ben personnellement chez moi c’est fibre jet orange et j’ai L’ONT Orange qui transforme la fibre en ethernet , puis le routeur ubiquiti. La livebox traîne dans son carton qui prend la poussière.
Ça marche niquel et j’ai plus la main dessus pour des règles QoS et compagnie.
#56
#57
Peux-tu indiquer le modèle que tu utilises pour référence?
J’envisage de dégager la box orange de mon réseau.
#58
#59
#60
Bon, j’ai bien fait d’acheter un point d’accès Wifi que l’on peut éteindre avec un interrupteur, et d’avoir coupé le Wifi de ma box.
Un de ces jours, je ressortirai mon Ubiquiti de son tiroir pour virer la box. Marche plus depuis que le fruit m’a mis l’IPv6, féchié…
#61
#62
Le fait de désactiver le wps n’empêche pas tes appareils de se connecter automatiquement à ton WiFi. La seul différence c’est que quand tu vas connecter ton appareil pour la première fois tu vas devoir rentrer un mdp au lieu d’appuyer sur le bouton wps de ton routeur et de ton appareil, c’est pas plus compliqué. Et dans les deux cas pas besoin de savoir comment ça marche. Ma grand-mère a eu aucun problème à rentrer sa clef Wpa quand elle a voulu connecter son nouvel ipad et elle pige probablement pas plus comment ça fonctionne que tes voisins.
Je trouve juste ça aberrant qu’on laisse un outil victime de nombreuses vulnérabilités activé par défaut.
Et bien évidemment c’est aussi une question de contexte, si tu vis dans un trou perdu même en laissant ton réseau WiFi ouvert au quatre vents tu as peu de chance de te faire attaquer mais si tu vis dans une zone de population plus dense, sécurisé sa connexion de manière adéquate (notamment en virant wps) me paraît plutôt vital.
#63
il suffit de débrancher le cable du Wifi non?
#64
#65
#66
En fait pour moi ce que tu dis confirme juste ce que je pense depuis longtemps : on a collé l’outil informatique dans les pattes de gens qui n’ont pas les compétences minimum requises pour l’utiliser ni n’en avaient même réellement le besoin avant qu’on leur fasse avaler le contraire par un matraquage marketing/médiatique massif, tout ça pour arriver à leur fourguer en masse des PCs fixes et portables, des tablettes, des smartphones, etc …
Pour reprendre l’analogie bagnolesque foireuse si on a instauré le permis de conduire c’est bien parceque le maniement d’un véhicule automobile n’est pas une chose innée pour la grande majorité des gens (et quand on voit comment certains conduisent même avec le permis on se dit que sans ce serait du Darwin Award à chaque virage/carrefour…) alors pourquoi l’informatique qui est largement plus complexe que l’automobile devrait marcher toute seule sans requérir la moindre compétence de la part de l’utilisateur ?
#67
1 / ne jamais faire confiance à un FAI
2 / toujours placer une machine GNU/Linux au cul de la box pour filtrer/fermer les ports et jouer le rôle de routeur - ça évite aussi de se faire sniffer son réseau local par les enfoirés
3 / contacter un libriste compétent si vous n’avez pas les compétences, l’envie ou le temps de faire le sale boulot
#68
#69
Que ceux qui ne veulent pas de conseils ne les lisent pas, c’est simple.
Ceux qui veulent les suivre le feront.
Je peux aussi les garder pour moi c’est pas un prob.
Pour l’analogie avec la bagnole ça peut marcher mais l’automobile existe depuis longtemps maintenant.
Tout le monde connaît les règles basiques, ne pas tirer dessus à froid, vérifier des trucs, bien locker les portes en sortant etc, etc.
Mais il y aura aussi toujours des obtus qui ne voudront rien entendre et qui ne savaient pas…
#70
#71
#72
QRCode collé sous la box.
" />
#73
#74
@::1
Quand vos mollets auront dégonflé, et que vous aurez un peu plus d’expérience professionnelle, on en reparlera.
#75
Eh bien, je devais avoir un sacré biais à cette époque. Mais c’est vrai que la hifi à la maison c’était des marques japonaises et chez les copains aussi. Et que les japonais sont plus sensibles à l’image qu’ils renvoient.
Merci pour la référence. " />
#76
#77
Sachant qu’en France, en 2016, 42% des 60-69ans possède un smartphone (ce chiffre monte à 69% pour les 40-59ans), j’ai du mal à croire que tout ce monde ne sait se connecter à sa box que via wps. Si oui, alors ils ne doivent pas non plus être capable de se connecter à leur mail, compte Facebook,…
Enfin bref, je m’arrête la j’en ai marre, mon entourage et moi même devons être d’une intelligence supérieure pour arriver à lire et taper une dizaine de caractères.
Et au fait bienvenue sur nxi, site dédié à l’informatique, tu t’attendais à tomber sur quoi à part des geeks? D’ailleurs ce sont ces même geeks qui en ont leur claque qu’on les ignore des qu’ils avertissent qu’il y a un problème de sécurité, et auprès de qui on vient pleurer une fois qu’il faut réparer les dégâts.
#78
Pas quand tu héberges à la maison une partie de tes serveurs.
#79
Ubiquiti ERL3 (EdgeRouterLite).
Après il ne faut pas être allergique à la ligne de commande (tu trouveras des fichiers patchés à appliquer sur le net).
Attention cependant, je n’ai qu’un abonnement internet sans tv et je n’utilise pas le téléphone. Je sais que certains ont réussi à faire fonctionner la tv, mais le téléphone, pas sur sans la livebox.
Une alternative que la plupart utilise c’est de d’avoir la livebox derrière le routeur ubiquiti juste pour tv / téléphone tandis que le routeur ce charge du net.
#80
#81
#82
Je vais même répondre ici plutôt que par MP, ça intéresse peut être d’autre.
Look là :https://lafibre.info/remplacer-livebox/guide-erlite-3-ipv6-sans-livebox-dhcp/
J’ai pas testé pour l’instant (en ipv4, ça marche niquel " /> ) mais peut être que je testerai à l’occasion.
#83
#84
#85
Ouais enfin il est sûr que ça dépend des usages
Mais j’ai des serveurs et un ubiquiti edgerouter avec des switch en cascade et je ne fais aucune QOS sur mes
fibres ( 1gbs/200 )
#86
Je ne comprends pas l’acharnement contre le WPS.
OK le WPS PIN c’est à proscrire.
Mais quel est le problème du bouton WPS ?
Ok c’est possible d’attaquer le réseau WiFI pendant les xx secondes qui suivent l’appui du bouton WPS. Mais le créneau d’attaque est vachement limité … et en contrepartie le confort gagné est important.
Ici quel est le problème ? Le WPS PIN qui est actif même désactivé dans la conf de l’AP.
C’est le WPS PIN qu’il faudrait anéantir, laissez tranquille le bouton WPS !
" />Ceci est un message du comité de protection des gentil bouton WPS
#87
Faut avoir envie de le faire.
Et penser que on est capable de le faire.
Et etre sur de pouvoir vérifier que rien n’a été cassé ailleurs.
Je travaille dans l’informatique, je suis conscient des dangers et je gère au mieux l’erreur humaine. Là on parle de hardware et de protocole réseau.
Une autre paire de manche.
#88
#89
#90
#91
Pour le premier problème je plaide coupable.
Pour les deux autres il existe dans tous les secteurs d’activité. La notion d’expertise est par nature subjective et deux experts d’un même secteur ne seront pas toujours d’accord.
Et tu ne peux même pas te baser sur le consensus communautaire car il arrive qu’il soit faux (l’ether…)
Ceci étant dit, ça n’invalide pas du tout le fait que l’avis de quelqu’un connaissant le secteur d’activité dont il parle est à tout le moins éclairant et devrait toujours être entendu.
Après chacun prend ses propres décisions en fonction de ses connaissances, mais rejeter l’avis par principe est à mon sens la chose la plus débile possible.
#92