Advertisement
Categories : Brèves

Retour sur une faille jugée critique sur le Server de la Freebox Révolution

Advertisement

L’information avait tardé à sortir officiellement. Souvenez-vous Free lançait successivement deux firmware (mises à jour), l’un pour le Freebox Player, l’autre pour le Freebox Server, estampillé 3.0.3. Ce dernier avait été ensuite retiré, puis à nouveau lancé discrètement sans en donner les détails des nouveautés/ corrections liées à cette mise à jour.

La raison était finalement parue, les développeurs de la Freebox expliquant que « la mise à jour disponible corrigeait un problème de sécurité sur l’interface Freebox OS (…) Notez qu’un hotfix a été déployé sur les Freebox afin de corriger ce problème sans que faire la mise à jour ne soit nécessaire ».

Aujourd’hui on est sait un peu plus sur ce fameux problème de sécurité grâce à ce log accessible sur Milw00rm.com, et relayé par @FreeboxV6 sur Twitter.

« Free permet à ses utilisateurs de créer des connexions VPN à la maison. Dans la version 3.0.2 quand un nouvel utilisateur est créé, la demande suivante de JSON est envoyée à http://mafreebox.free.fr/api/v3/vpn/user/. Cette demande est vulnérable (CSRF) » explique Milw00rm.com. Concrètement, la faille, jugée critique, permettait à un attaquant de créer un compteur utilisateur VPN (réseau privé virtuel) sur les Freebox Révolution et d’accéder au réseau local. On comprend mieux pourquoi les développeurs Freebox ont rapidement corrigé la faille et remercié « Dau Huy Ngoc pour sa démarche responsable ». Le potentiel de cette faille était immense.

Par ailleurs, deux failles XSS avec une faible probabilité d’exploitation avaient également été découvertes par Dau Huy Ngoc (dans Contacts et RSS). Pour exploiter ces failles XSS, l’attaquant devait inciter un Freenaute à importer son fichier .vcf malveillant (VCard) ou dans la seconde faille, contrôler l’un des flux RSS de l’abonné.

Cet article a été repris sur le site Univers FreeBox

Advertisement
fouzi

Advertisement

Articles récents

Comment Netflix vous forcera à passer de l’offre Essentiel sans pub à celle qui en est truffée

Si aucune date n'est encore connue pour la France, Netflix commence à avertir des abonnés…

2 mai 2024

Bouygues Telecom revoit sa gamme de forfaits mobiles entre changement de prix et suppression d’offres

Bouygues Telecom revient à une tarification fixe sur certains forfaits, un choix plus ou moins…

2 mai 2024

Abonnés Freebox Pop, Ultra et mini 4K : lancement d’une chaîne ciné dédiée à une franchise culte sur Pluto TV

Les fans seront ravis, Pluto TV Star Trek débarque. La plateforme de streaming gratuite avec publicité…

2 mai 2024

Orange annonce l’arrivée d’un câble de 21 700 km qui reliera la France à Singapour.

Arrivée dans les infrastructures d'Orange à Marseille, ce câble long de 21 700 km reliera…

1 mai 2024

Google annonce avoir bloqué plus de 2 millions d’applications en 2023

Google a été plus efficace dans la lutte contre les applications malveillantes en 2023 avec…

30 avril 2024

L’Europe adopte le Gigabit Act visant à simplifier et accélérer le déploiement des réseaux à très haut débit

Pour un meilleur déploiement de la fibre et de la 5G, l'Europe adopter le règlement…

30 avril 2024
Advertisement