PUCES PASSOIRES - En frappant des composants courants dans toutes sortes d'appareils connectés, cette faille de sécurité révélée cette semaine nous concerne tous ou presque. Un bug qui permettrait de passer outre la sécurité du WiFi, sans mot de passe. En France, certaines box de nos opérateurs seraient concernées.
Les failles de sécurité, c'est un peu le pain quotidien du monde high-tech. Pas un jour sans que l'on en trouve une dans une appli, un système d'exploitation, un appareil ou une puce, seules varient leur étendue, et leur sévérité... et à ce compte-là, la faille du jour fera date.
On l'appelle "Kr00k", avec deux zéros, elle vient d'être présentée à San Francisco, lors de la conférence RSA, qui rassemble les professionnels de la sécurité informatique. Sur la scène, deux ingénieurs travaillant chez l'éditeur d'antivirus ESET ont détaillé leur découverte, une faille qui permettrait de déchiffrer les données échangées entre un objet connecté et une borne WiFi.
À livre ouvert
Le bug permet d'accéder aux données chiffrées par le protocole WPA2, celui-là même sensé protéger vos communications. La faille ne concerne pas le protocole proprement dit, mais les puces WiFi utilisées dans l'essentiel de nos appareils, celles de Broadcom et Cypress. Pas de chance, ce sont aussi parmi les plus répandues. Grâce à elles, un attaquant pourrait "écouter" le trafic d'un routeur ou d'une box. À la faveur d'une déconnexion d'un appareil, l'attaquant serait susceptible de se connecter au point d'accès et de se faire passer pour l'appareil venant de se déconnecter. Pas besoin de connaître le mot de passe, des zéros suffiraient.
Parmi les appareils touchés, les iPhone et Macbooks d'Apple, les smartphones Galaxy de Samsung et Pixel de Google, des smartphones Xiaomi également, et toutes sortes d'appareils connectés, comme les routeurs WiFi de Huawei et Asus, et les liseuses et assistants vocaux d'Amazon. Au total plus d'un milliard d'appareils embarquant les puces réseau de Broadccom ou Cypress. Et encore, quand il parle d'un milliard d'appareils affectés, ESET explique que le chiffre est "une estimation prudente", le chiffre réel pouvant être bien plus élevé.
Une faille déjà corrigée, mais pas partout ?
La bonne nouvelle, si l'on peut dire, c'est que si la faille est grave et frappe très large, elle n'est pas simple à exploiter à grande échelle. Pour tenter de vous écouter, un attaquant éventuel doit venir physiquement à portée de votre WiFi, la faille ne rendant pas possible un accès distant. Surtout, s'ils ont attendu février pour détailler publiquement la faille Kr00k, les chercheurs ont travaillé de manière responsable, en prévenant les fabricants de puces et d'appareils touchés dès l'automne dernier. En conséquence, le bug a été corrigé par des mises à jour de sécurité il y a plusieurs mois déjà. Une diligence qui ne concerne pas forcément toutes les marques et tous les appareils.
En France, les box de tous les opérateurs touchées
Plus près de nous, et plus gênant, ce sont certaines des box internet des quatre principaux opérateurs français qui seraient concernées, toutes celles qui utilisent des puces Broadcom pour gérer le réseau WiFi. Des box qui dans l'immense majorité des cas sont le point d'accès WiFi de la maison. Selon nos vérifications, chez Orange, les Livebox 4 et 5 embarquent des puces Broadcom. Chez SFR, ce sont les Box 8 et Box Fibre (l'ex "LaBox" de Numericable) qui sont concernées. Idem pour les BBox Sensation et la dernière BBox Fibre de Bouygues Telecom. Chez Free, ce sont les Freebox Revolution et Mini 4K qui seraient touchées, le statut de la dernière Freebox Delta Server et de la Freebox One étant incertains. Les opérateurs, forcément tenus au courant par Broadcom, n'ont pour l'instant pas communiqué sur le sujet. Nous les avons sollicités, et tiendrons cet article à jour avec leurs précisions éventuelles.
Sur le
même thème
même thème
Tout
TF1 Info
TF1 Info
- 1
- 2Jubilé de la reine d'Angleterre : Harry et Meghan en invités surprises d’Elizabeth IIPublié le 23 mai 2022 à 15h56
- 4Vaccins anti-Covid : y a-t-il une forte hausse des troubles du cycle menstruel et des AVC ?Publié le 22 mai 2022 à 18h41
- 5EN DIRECT - Guerre en Ukraine : la Russie dit avoir relancé le port de MarioupolPublié aujourd'hui à 6h30
- 6Euro 2022 : ces trois Bleues devenues "persona non grata" en sélectionPublié hier à 11h35
- 7
- 8
- 9Tuerie dans une école au Texas : ce que l'on sait du tireurPublié aujourd'hui à 6h33
- 10Procès Johnny Depp vs Amber Heard : une femme assure que l'acteur est le père de son bébéPublié aujourd'hui à 12h25
- 1EN DIRECT - Cannes 2022 : montée des marches rock'n'roll pour le film "Elvis" de Baz LuhrmannPublié aujourd'hui à 19h19
- 2Drôme : un homme de 18 ans qui préparait un attentat au nom de l'EI mis en examenPublié aujourd'hui à 18h46
- 3CARTE - Prix des carburants : où se trouve la station-service la moins chère près de chez vous ?Publié aujourd'hui à 18h30
- 4Cantines scolaires : les tarifs vont augmenter dans de nombreuses communesPublié aujourd'hui à 18h27
- 5Un "crédit social" à la chinoise va-t-il être instauré dans la ville italienne de Bologne ?Publié aujourd'hui à 18h27
- 6Fusillade au Texas : le marché des armes à feu américain a explosé depuis 20 ansPublié aujourd'hui à 18h25
- 7Variole du singe : ce qu'il faut savoir sur la vaccination, bientôt ouverte aux cas contacts à risquePublié aujourd'hui à 18h17
- 8Meurtre d'une fillette de 10 ans en Haute-Savoie : appel à témoin pour retrouver son pèrePublié aujourd'hui à 18h11
- 9Jusqu'à 5000 euros... on a tenté d'acheter une place pour la finale Liverpool-Real MadridPublié aujourd'hui à 18h08
- 10Est-ce que "seulement 1% des viols sont condamnés", comme l’affirme Sandrine Rousseau ?Publié aujourd'hui à 18h04
- 1L'ASTUCE GEEK - Comment connecter votre ordinateur à Internet partout grâce à votre smartphonePublié le 8 novembre 2019 à 15h50
- 2Facebook : Mark Zuckerberg poursuivi dans le cadre de l'affaire Cambridge AnalyticaPublié le 23 mai 2022 à 22h07
- 3L'astuce geek : comment bloquer les publicités ciblées sur votre smartphone (iOS et Android)Publié le 1 février 2017 à 15h15
- 4L’ASTUCE GEEK - 10 conseils pour libérer de l'espace de stockage sur votre iPhonePublié le 9 mai 2019 à 16h08
- 5Ce que le site Pornhub.com nous dit sur les fantasmes des internautes françaisPublié le 6 janvier 2017 à 16h00
- 6L'ASTUCE GEEK - Que faire si votre disque dur externe n’est pas reconnu par votre ordinateur ?Publié le 29 mars 2019 à 17h01
- 7Astuce geek : créez votre sonnerie d'iPhone à partir d'une musiquePublié le 17 février 2017 à 16h25
- 8Astuce geek : tapez l'emoji ¯\_(ツ)_/¯ facilement sur le clavier de votre smartphonePublié le 8 mars 2016 à 18h16
- 9L'ASTUCE GEEK : comment supprimer toutes vos conversations sur Facebook MessengerPublié le 20 décembre 2019 à 14h40
- 10Voici comment créer une application mobile sans savoir coderPublié le 11 février 2017 à 10h00
- InternationalFusillade aux États-Unis : 19 enfants tués dans une école au Texas
- Police, justice et faits diversUn grand patron incarcéré pour "traite d'êtres humains" et "viols sur mineure"
- Trafic d'êtres humains
- Olivia Grégoire
- PolitiqueDamien Abad accusé de violences sexuelles, un ministre dans la tourmente