Orange Liveboxes e SFR Boxes sĂŁo afetados por uma grande falha de segurança no sistema WPS: Ă© possĂvel, sem estar fisicamente perto dessas caixas, forçar o emparelhamento automático e recuperar a chave WiFi em texto simples. O problema vem da ativação do WPS por padrĂŁo nessas caixas, e o fato de um bug no firmware permitir que elas aceitem um PIN vazio.
Os caixa viva e Caixa SFR são afetados por uma falha de segurança grave que permite que você decifre a chave WiFi do seu vizinho em apenas alguns segundos. A funcionalidade WPS é ativada por padrão nessas caixas, mas é configurada sem nenhum PIN. No entanto, um bug no firmware possibilita o envio de um PIN vazio, o que possibilita iniciar o emparelhamento WiFi via WPS.
O Wi-Fi Protected Setup (WPS) facilita a adição de dispositivos Ă sua rede Wi-Fi. Esse recurso permite que qualquer computador se conecte sem precisar digitar a chave longa do roteador. Tudo o que vocĂŞ precisa fazer Ă© pressionar um botĂŁo fĂsico na caixa ou, se estiver longe dele e a funcionalidade estiver configurada corretamente, conectar-se com um cĂłdigo PIN muito mais curto.
Livebox, Box SFR: uma enorme falha permite que vocĂŞ decifre a chave WiFi em segundos!
Em teoria, a ausĂŞncia de um PIN deve impedir qualquer uso desse recurso sem acesso fĂsico Ă caixa. Exceto que… isso obviamente nĂŁo Ă© o caso de Liveboxes e SFR Boxes. Um especialista em segurança, Jeremy Martin, que descobriu essa falha, explica que Ă© possĂvel enviar um PIN vazio atravĂ©s da ferramenta reaver da distribuição gratuita Kali Linux.
Vemos no vĂdeo no final do artigo que isso permite obter a chave WiFi em apenas alguns minutos. O invasor pode se conectar Ă rede Wi-Fi de seu vizinho sem o conhecimento deste Ăşltimo. Jeremy Martin explica que entrou em contato com a Orange e a SFR para informá-los sobre o problema. Visivelmente impaciente, ele decidiu algumas horas depois enviar um vĂdeo que explica em detalhes como qualquer pessoa pode fazer a mesma coisa.
Ressalta-se que, quando uma falha Ă© descoberta, Ă© necessário deixar pelo menos algumas semanas entre o momento em que a falha Ă© relatada e a revelação do mĂ©todo – caso contrário, Ă© impossĂvel para as equipes tĂ©cnicas corrigirem alguma coisa. ! Como resultado, milhões de clientes agora se expõem Ă invasĂŁo de sua rede local por hackers ou caras espertos. Obrigado Jeremias Martins!
Portanto, será necessário esperar que esses operadores enviem uma atualização para ver o famoso bug do PIN vazio desaparecer. Até que isso aconteça, recomendamos que você desative completamente a funcionalidade WPS em sua caixa de internet.
Para aqueles que reagiram ao meu tweet esta manhã sobre SFR / Orange Wifi, aqui está o detalhe da falha 0Day https://t.co/6M8tanSaQx
Jérémy Martin (@caaptusss) 10 de agosto de 2017
O editorial aconselha:
- PayPal: uma campanha de phishing virulenta está em andamento, cuidado