PaperGeek, actu geek et high tech

Actu geek

  •  Tendances
  • Codes secrets Netflix
  • Disney Plus
  • Xbox Series X
  • PS5
  • News
    • Apps et Logiciels
    • Bons plans
    • Culture Geek
    • Guide d’achat
    • Hardware
    • Insolite
    • Jeux video
    • Mobilité
    • Objets connectés
    • Opérateurs télécom
    • Sécurité
    • Science
    • Sport
    • Transport
    • Web
  • Comment faire
Accueil / Sécurité / Livebox, Box SFR : cette énorme faille permet de trouver la clé WiFi du voisin en quelques secondes !

Livebox, Box SFR : cette énorme faille permet de trouver la clé WiFi du voisin en quelques secondes !

Par Romain Bonnemaison le 11 août 2017

Les Livebox Orange et les Box SFR sont visées par une grosse faille de sécurité du système WPS : il est possible, sans être physiquement près de ces box de forcer l’appairage automatique et de récupérer au passage la clé WiFi en clair. Le problème vient de l’activation du WPS par défaut sur ces box, et du fait qu’un bug dans le firmware leur permet d’accepter un PIN vide. 

livebox 4

Les Livebox et les Box SFR sont touchées par une grave faille de sécurité qui permet ainsi de cracker la clé WiFi de votre voisin en quelques secondes à peine. La fonctionnalité WPS est activée par défaut sur ces box mais est configurée sans aucun PIN. Or, un bug dans le firmware permet d’envoyer un PIN vide ce qui permet alors de lancer l’appairage WiFi via WPS.

Le Wi-Fi Protected Setup (WPS) permet de simplifier l’ajout d’appareils à votre réseau WiFi. Cette fonctionnalité permet à n’importe quel ordinateur de se connecter sans avoir à entrer la longue clé du routeur. Il suffit pour cela, au choix, d’appuyer sur un bouton physique de la box, ou, si on est loin de celle-ci et que la fonctionnalité est correctement configurée, se connecter avec un code PIN beaucoup plus court.

Livebox, Box SFR : une énorme faille permet de cracker la clé WiFi en quelques secondes !

En théorie, l’absence de PIN devrait empêcher toute utilisation de cette fonctionnalité sans accès physique à la box. Sauf que… ce n’est visiblement pas le cas sur les Livebox et les Box SFR. Un expert en sécurité, Jeremy Martin, à l’origine de la découverte de cette faille, explique qu’il est possible d’envoyer un PIN vide via l’outil reaver de la distribution gratuite Kali Linux.

On voit dans la vidéo en fin d’article que cela permet d’obtenir la clé WiFi en clair en à peine quelques minutes. L’attaquant peut alors se connecter au réseau WiFi de son voisin à l’insu de ce dernier. Jeremy Martin explique avoir contacté Orange et SFR pour leur signaler le problème. Visiblement impatient, il a décidé quelques heures plus tard de mettre en ligne une vidéo qui explique dans le détail comment n’importe quel quidam peut faire la même chose.

On le souligne, il faut, lorsque l’on découvre une faille, laisser au moins quelques semaines entre le moment où l’on signale la faille et la révélation de la méthode – impossible sinon, pour les équipes techniques, de corriger quoi que ce soit ! En conséquence, des millions de clients s’exposent désormais au piratage de leur réseau local par des hackers ou petits malins. Merci Jeremy Martin !

Il faudra donc attendre que ces opérateurs poussent une mise à jour pour voir disparaître le fameux bug du PIN vide. En attendant que cela puisse être le cas, on vous conseille vivement de désactiver totalement la fonctionnalité WPS sur votre box internet.

Pour ceux qui ont réagit à mon tweet de ce matin concernant le Wifi SFR / Orange, voici le détail de la faille 0Day https://t.co/6M8tanSaQx

— Jérémy Martin (@caaptusss) August 10, 2017

Article précédent

Les mots de passe trop complexes seraient plus faciles à pirater !

août 9, 2017

securite mots de passe complexes
Article suivant

Voici 4 faux virus pour faire des blagues à vos amis

août 16, 2017

faux virus blague
Notifications

Abonnez-vous pour recevoir les notifications sur smartphone, tablette ou pc selon vos préférences !

Newsletter

Abonnez-vous et recevez nos dernières actus & bons plans directement dans votre boite email.

Vérifiez votre boite de réception ou votre répertoire d’indésirables pour confirmer votre abonnement.

Barre latérale 1

Derniers articles
  • Cybersécurité : des hackers utilisent l’IA pour rendre leurs malwares indétectables
    Cybersécurité : des hackers utilisent l’IA pour rendre leurs malwares indétectables
    Il semblerait que l’IA puisse être utilisée à des fins malhonnêtes. En effet, une équipe de recherche de Google s’est aperçue que certains malwares pouvaient utiliser l’IA pour réécrire leurs…

    Il y a 1 mois et 2 jours

    Apps et Logiciels, Sécurité

  • Waymo : les taxis autonomes pourraient un jour causer la mort d’une personne, selon la PDG de l’entreprise
    Waymo : les taxis autonomes pourraient un jour causer la mort d’une personne, selon la PDG de l’entreprise
    Propriété d’Alphabet Inc., la société mère de Google, Waymo est bien connue pour ses taxis autonomes particulièrement performants. Et pourtant, la PDG de l’entreprise dit se préparer à l’éventualité d’un…

    Il y a 1 mois et 1 semaine

    Sécurité, Transport, Voiture

  • Tesla rappelle des milliers de Cybertruck à cause… d’un problème de colle
    Tesla rappelle des milliers de Cybertruck à cause… d’un problème de colle
    Le pick-up futuriste de Tesla semble accumuler les problèmes. Cette fois, l’entreprise d’Elon Musk a rappelé plus de 6 000 Cybertruck, précisant que l’une des pièces du véhicule est susceptible…

    Il y a 1 mois et 1 semaine

    Sécurité, Voiture

  • Character.AI : l’entreprise d’IA va interdire son chatbot aux mineurs
    Character.AI : l’entreprise d’IA va interdire son chatbot aux mineurs
    Les chatbots personnalisés de Character.AI pour les enfants, c’est bientôt terminé. En effet, suite à de nombreux problèmes, l’entreprise d’IA a décidé d’interdire l’accès à son application aux mineurs. Si…

    Il y a 1 mois et 1 semaine

    Apps et Logiciels, Santé, Sécurité

Newsletter Papergeek

Inscrivez-vous et recevez gratuitement nos meilleures actus !

Vérifiez votre boite de réception ou votre répertoire d’indésirables pour confirmer votre abonnement.

© 2025 papergeek.fr : actus geek et high tech

  • Préférences cookies
  • Nous Contacter
  • Mentions légales
  • confidentialité
  • CGU
loading gif ×
Notifications

Recevoir les notifications

Réglages

Actualité
Bon plan