PaperGeek, actu geek et high tech

Actu geek

  •  Tendances
  • Codes secrets Netflix
  • Disney Plus
  • Xbox Series X
  • PS5
  • News
    • Apps et Logiciels
    • Bons plans
    • Culture Geek
    • Guide d’achat
    • Hardware
    • Insolite
    • Jeux video
    • Mobilité
    • Objets connectés
    • Opérateurs télécom
    • Sécurité
    • Science
    • Sport
    • Transport
    • Web
  • Comment faire
Accueil / Sécurité / Livebox, Box SFR : cette énorme faille permet de trouver la clé WiFi du voisin en quelques secondes !

Livebox, Box SFR : cette énorme faille permet de trouver la clé WiFi du voisin en quelques secondes !

Par Romain Bonnemaison le 11 août 2017

Les Livebox Orange et les Box SFR sont visées par une grosse faille de sécurité du système WPS : il est possible, sans être physiquement près de ces box de forcer l’appairage automatique et de récupérer au passage la clé WiFi en clair. Le problème vient de l’activation du WPS par défaut sur ces box, et du fait qu’un bug dans le firmware leur permet d’accepter un PIN vide. 

livebox 4

Les Livebox et les Box SFR sont touchées par une grave faille de sécurité qui permet ainsi de cracker la clé WiFi de votre voisin en quelques secondes à peine. La fonctionnalité WPS est activée par défaut sur ces box mais est configurée sans aucun PIN. Or, un bug dans le firmware permet d’envoyer un PIN vide ce qui permet alors de lancer l’appairage WiFi via WPS.

Le Wi-Fi Protected Setup (WPS) permet de simplifier l’ajout d’appareils à votre réseau WiFi. Cette fonctionnalité permet à n’importe quel ordinateur de se connecter sans avoir à entrer la longue clé du routeur. Il suffit pour cela, au choix, d’appuyer sur un bouton physique de la box, ou, si on est loin de celle-ci et que la fonctionnalité est correctement configurée, se connecter avec un code PIN beaucoup plus court.

Livebox, Box SFR : une énorme faille permet de cracker la clé WiFi en quelques secondes !

En théorie, l’absence de PIN devrait empêcher toute utilisation de cette fonctionnalité sans accès physique à la box. Sauf que… ce n’est visiblement pas le cas sur les Livebox et les Box SFR. Un expert en sécurité, Jeremy Martin, à l’origine de la découverte de cette faille, explique qu’il est possible d’envoyer un PIN vide via l’outil reaver de la distribution gratuite Kali Linux.

On voit dans la vidéo en fin d’article que cela permet d’obtenir la clé WiFi en clair en à peine quelques minutes. L’attaquant peut alors se connecter au réseau WiFi de son voisin à l’insu de ce dernier. Jeremy Martin explique avoir contacté Orange et SFR pour leur signaler le problème. Visiblement impatient, il a décidé quelques heures plus tard de mettre en ligne une vidéo qui explique dans le détail comment n’importe quel quidam peut faire la même chose.

On le souligne, il faut, lorsque l’on découvre une faille, laisser au moins quelques semaines entre le moment où l’on signale la faille et la révélation de la méthode – impossible sinon, pour les équipes techniques, de corriger quoi que ce soit ! En conséquence, des millions de clients s’exposent désormais au piratage de leur réseau local par des hackers ou petits malins. Merci Jeremy Martin !

Il faudra donc attendre que ces opérateurs poussent une mise à jour pour voir disparaître le fameux bug du PIN vide. En attendant que cela puisse être le cas, on vous conseille vivement de désactiver totalement la fonctionnalité WPS sur votre box internet.

Pour ceux qui ont réagit à mon tweet de ce matin concernant le Wifi SFR / Orange, voici le détail de la faille 0Day https://t.co/6M8tanSaQx

— Jérémy Martin (@caaptusss) August 10, 2017

Article précédent

Les mots de passe trop complexes seraient plus faciles à pirater !

août 9, 2017

securite mots de passe complexes
Article suivant

Voici 4 faux virus pour faire des blagues à vos amis

août 16, 2017

faux virus blague
Notifications

Abonnez-vous pour recevoir les notifications sur smartphone, tablette ou pc selon vos préférences !

Newsletter

Abonnez-vous et recevez nos dernières actus & bons plans directement dans votre boite email.

Vérifiez votre boite de réception ou votre répertoire d’indésirables pour confirmer votre abonnement.

Barre latérale 1

Derniers articles
  • xAI : OpenAI et Anthropic taclent l’entreprise d’IA d’Elon Musk
    xAI : OpenAI et Anthropic taclent l’entreprise d’IA d’Elon Musk
    Fondée par Elon Musk, xAI est bien connue pour son chatbot Grok, qui a récemment défrayé la chronique. Mais selon certains responsables d’Anthropic et d’OpenAI, la gestion de la sécurité…

    Il y a 1 semaine et 6 heures

    Apps et Logiciels, Sécurité

  • Tesla condamné par la justice à cause de son système de conduite “autonome”
    Tesla condamné par la justice à cause de son système de conduite “autonome”
    Le fabricant du Cybertruck rencontre de nouveaux ennuis à cause de son système de pilotage automatique. En effet, un propriétaire d’une voiture Tesla n’a pas réussi à utiliser le Full…

    Il y a 2 semaines et 7 heures

    Sécurité, Voiture

  • Tesla : les erreurs d’Elon Musk vont-elles avoir raison du Robotaxi ?
    Tesla : les erreurs d’Elon Musk vont-elles avoir raison du Robotaxi ?
    Le lancement des taxis autonomes de Tesla, sobrement baptisés Robotaxi, ne serait pas une réussite. Et, selon certains spécialistes, cet échec serait dû au refus du propriétaire de l’entreprise, Elon…

    Il y a 3 semaines et 2 jours

    Sécurité, Voiture

  • Le “parrain de l’IA” s’inquiète toujours plus de son évolution
    Le “parrain de l’IA” s’inquiète toujours plus de son évolution
    Yoshua Bengio, considéré par beaucoup comme le “parrain de l’IA”, s’inquiète. En effet, ce dernier déplore l’évolution de cette technologie, qui serait capable de mentir et de tromper les utilisateurs.…

    Il y a 1 mois et 2 semaines

    Apps et Logiciels, Sécurité

Newsletter Papergeek

Inscrivez-vous et recevez gratuitement nos meilleures actus !

Vérifiez votre boite de réception ou votre répertoire d’indésirables pour confirmer votre abonnement.

© 2025 papergeek.fr : actus geek et high tech

  • Préférences cookies
  • Nous Contacter
  • Mentions légales
  • confidentialité
  • CGU
loading gif ×
Notifications

Recevoir les notifications

Réglages

Actualité
Bon plan