Advertisement
Categories : Brèves

Retour sur une faille jugée critique sur le Server de la Freebox Révolution

Advertisement

L’information avait tardé à sortir officiellement. Souvenez-vous Free lançait successivement deux firmware (mises à jour), l’un pour le Freebox Player, l’autre pour le Freebox Server, estampillé 3.0.3. Ce dernier avait été ensuite retiré, puis à nouveau lancé discrètement sans en donner les détails des nouveautés/ corrections liées à cette mise à jour.

La raison était finalement parue, les développeurs de la Freebox expliquant que « la mise à jour disponible corrigeait un problème de sécurité sur l’interface Freebox OS (…) Notez qu’un hotfix a été déployé sur les Freebox afin de corriger ce problème sans que faire la mise à jour ne soit nécessaire ».

Aujourd’hui on est sait un peu plus sur ce fameux problème de sécurité grâce à ce log accessible sur Milw00rm.com, et relayé par @FreeboxV6 sur Twitter.

« Free permet à ses utilisateurs de créer des connexions VPN à la maison. Dans la version 3.0.2 quand un nouvel utilisateur est créé, la demande suivante de JSON est envoyée à http://mafreebox.free.fr/api/v3/vpn/user/. Cette demande est vulnérable (CSRF) » explique Milw00rm.com. Concrètement, la faille, jugée critique, permettait à un attaquant de créer un compteur utilisateur VPN (réseau privé virtuel) sur les Freebox Révolution et d’accéder au réseau local. On comprend mieux pourquoi les développeurs Freebox ont rapidement corrigé la faille et remercié « Dau Huy Ngoc pour sa démarche responsable ». Le potentiel de cette faille était immense.

Par ailleurs, deux failles XSS avec une faible probabilité d’exploitation avaient également été découvertes par Dau Huy Ngoc (dans Contacts et RSS). Pour exploiter ces failles XSS, l’attaquant devait inciter un Freenaute à importer son fichier .vcf malveillant (VCard) ou dans la seconde faille, contrôler l’un des flux RSS de l’abonné.

Cet article a été repris sur le site Univers FreeBox

Advertisement
fouzi

Advertisement

Articles récents

Free annonce un problème d’image important sur Free TV pour ses abonnés, tous les appareils sont impactés

Les équipes de l'opérateur sont à pied d'oeuvre pour résoudre un problème d'images saccadées sur…

4 février 2026

Pornographie en ligne : des plus petits sites désormais ciblés par l’Arcom et risquant d’être bloqués par les opérateurs

Après avoir frappé fort sur les plateformes les plus populaires, l’Arcom élargit son action aux…

4 février 2026

France Télévisions annonce le lancement de sa nouvelle chaîne sportive

France.tv a désormais sa propre chaîne sportive accessible uniquement sur la plateforme du groupe. France…

4 février 2026

Super player Freebox : comment Free peut-il vraiment mettre KO le nouveau décodeur de Bouygues Telecom

Avec son nouveau décodeur TV boosté à l’intelligence artificielle, Bouygues Telecom a pris une longueur…

4 février 2026

Free Mobile met enfin à jour sa carte de couverture 4G/5G mais…

L’opérateur présente désormais des données de couverture plus récentes sur son outil officiel. Afin de…

4 février 2026

Voici ce que vous offre Free actuellement si vous prenez une Freebox ou un forfait Free Mobile

Avec la suppression pour le moment durable des frais de mise en service sur ses…

4 février 2026
Advertisement