Le Wi-Fi de certaines box Orange et SFR est très facile à pirater !
Sur le forum Crack WiFi, un membre a découvert une faille critique dans les box de chez Orange et SFR permettant de rentrer sur le réseau Wi-Fi en trouvant la clé WPA2 grâce au système WPS activé par défaut sur ces box. N’étant quasiment jamais utilisé, le WPS qui est alors mal configuré permet d’accéder au réseau.
Une faille d’authentification WPS
L’utilisation du WPS permet aux utilisateurs de se connecter aisément sur une box en appuyant sur un bouton physique ou virtuel pour ouvrir l’accès pendant une petite durée, ce qui permet de se passer de la clé WEP, WPA ou WPA2. Le système est similaire à celui de l’appareillage Bluetooth. En réalité, pour que les deux appareils communiquent ensemble et fassent la liaison, il utilise un code PIN invisible pour nous utilisateurs.
Box Numericable Netgear
La faille réside dans le firmware des box Orange et SFR puisque mal configuré il accepte un code PIN nul, c’est-à-dire vide. De ce fait, une personne mal intentionnée pourrait rentrer sur votre réseau et récupérer votre clé Wi-Fi qui se trouve généralement sur une étiquette sous la box.
Plusieurs modèles de box sont victimes de cette faille puisque les firmwares sont unifiés :
- Livebox 3 Sagemcom
- Box SFR NB4
- Box SFR NB6
- Box Numericable Netgear
Cette liste pourrait s’étendre à d’autres box et modems.
De plus, il est expliqué que l’attaque est vraiment très rapide et ne prend que quelques secondes, la seule solution est de désactiver le WPS.
Comment se protéger ?
Comme expliqué précédemment, il faut désactiver le WPS de la box et pour cela, il faut se rendre dans l’interface d’administration du modem qui est différente sur chacun des modèles.
Rendez-vous sur la page d’assistance de votre fournisseur d’accès à Internet :
(c'est déja mieux que de mettre en mdp de box "admin" par défaut ... eu wait...)
Le nombre de modem/switchs/pare feu dans lesquels les mdp par défaut sont soit admin/admin soit admin/1234...
Après c'est a toi et toi seul de modifier le mdp admin ! ;)
Sauf que la on parle de orange qui mettait par défaut id: admin mdp : admin
sur ses box il y a quelques années, et pour avoir une box a la maison on ne fait pas forcément appelle a un informaticien, ce qui fait que toutes les box orange avant était très vulnérable a cause de ce genre de faille débile
C'est pas à l'opérateur de faire ça quoi, fin c'est ce que je pense... (et c'est bien une des rares fois où je vais défendre Orange ^^')
ca se vois que tu ne travaille pas en informatique "relation client", car tu verrais a quel point les gens ne s'y connaissent pas ou s'en foutent tout simplement,
et c'est pas que a eu de s'adapter a toutes cette technologie,
c'est aussi au constructeurs/ ingénieurs de faciliter la chose,
Mettre par exemple un mdp le mdp de leurs compte orange, aurait été bien plus sécurisé, et pas bien compliqué a mettre en œuvre,
après ils ont pas fait beaucoup mieux, car par défaut c'est je crois les 6 premier caractère de la clé wep, ce qui fait que le mec gentils qui donne sa clé a son nouveaux voisin, si tout est par défaut comme 90% des box le gars peut changer tout les paramètres qu'il veut... ouvrir des port ect...
Donc orange sont pour moi les pire niveaux sécurité, pas pour leurs firmware, mais pour leur logique complétement absurde de mdp ...
(après ca a peut être changer maintenant, ça fait longtemps que je me suis pas renseigné) ^^
Donc un mec qui à accès à ton wifi et si tu utilises l'adresse d'Orange, ben bingo.
Je sais pas si c'est toujours le cas, mais c'est surtout la "solution" que te donnait orange à l'époque : "Il faut créer une deuxième adresse mail"