Connexion
Abonnez-vous

Amazon Ring : lors de la configuration, le mot de passe Wi-Fi transitait en clair sur le réseau

Amazon Ring : lors de la configuration, le mot de passe Wi-Fi transitait en clair sur le réseau

Le 08 novembre 2019 à 09h14

Le pot aux roses a été découvert par Bitdefender en juin 2019. Après un échange avec les équipes d'Amazon, un correctif a été déployé début septembre. Les détails viennent seulement d'être dévoilés.

Le principe est on ne peut plus simple : lors de la configuration de la sonnette, le smartphone envoie le mot de passe Wi-Fi pour qu'elle puisse se connecter au réseau. Problème, la communication passe par du HTTP classique, sans aucun chiffrement.

Bref, durant cette phase le mot de passe était envoyé en clair, laissant d'éventuelles oreilles indiscrètes le récupérer. Des informations techniques sont disponibles par ici.

Le 08 novembre 2019 à 09h14

Commentaires (4)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar

Amazon n’avait pas les moyens de payer un développeur une journée de plus pour qu’il finisse de mettre ça au propre… <img data-src=" />

votre avatar

Un certificat Let’s Encrypt, ça coûte trop cher pour Amazon.<img data-src=" />

votre avatar

D’un autre côté, le risque est assez limité.



Il faudrait surveiller la cible au moment précis où la sonnette est installée (ou le code modifié) pour obtenir le code. Statistiquement c’est assez tendu, sauf à être suivi de près par un ennemi mortel ou la DRI et là je crois qu’installer une sonnette connecté n’est pas la priorité du moment pour la personne concernée <img data-src=" />



Après ça n’excuse rien, ça montre que certains réflexes ne sont pas encore acquis côté développeurs/ingénieurs…

votre avatar







TheKillerOfComputer a écrit :



D’un autre côté, le risque est assez limité.



Il faudrait surveiller la cible au moment précis où la sonnette est installée (ou le code modifié) pour obtenir le code. Statistiquement c’est assez tendu, sauf à être suivi de près par un ennemi mortel ou la DRI et là je crois qu’installer une sonnette connecté n’est pas la priorité du moment pour la personne concernée <img data-src=" />



Après ça n’excuse rien, ça montre que certains réflexes ne sont pas encore acquis côté développeurs/ingénieurs…



Non en fait si tu la bombardais d un certain type de requete ca entrainait une reinitialisation du mot de passe donc si c est toi qui en est a l origine tu as deja en place a attendre la modif par l utilisateur


Amazon Ring : lors de la configuration, le mot de passe Wi-Fi transitait en clair sur le réseau

Fermer