• [^] # Re: LiveBOX

    Posté par . En réponse au journal un nmap d'un fort beau gabarit.. Évalué à 1.

    Toutefois, il serait peut-être possible

    L'avantage du conditionnel, c'est qu'on peut l'utiliser pour dire que tout est possible.
    L'inconvénient du conditionnel, c'est qu'il dépend de conditions.

    Tu veux pirater une livebox dont la configuration n'a pas été modifiée? Rien de plus simple: tu te branches sur l'un des ports éthernet (accès physique à la machine, donc, qui est la situation ou les attaques sont toujours les plus simples) et tu utilises les noms et mots de passe par défaut.

    D'un autre côté, cette technique est valable sur tous les appareils, il y a toujours (en tout cas, mon expérience personnelle est que ça a toujours été le cas) le couple login/pass destiné aux ingénieurs, qui n'est pas modifié par ceux qui installent le bouzin.

    A part ça, se connecter en wifi nécessite aussi un accès physique à la box elle-même, avec le bouton ou à une machine qui est déjà connectée au réseau éthernet ou wifi, avec le couple login/password par défaut.

    Je ne parle ici que de la config par défaut, parce qu'on peut la blinder, cette machine, très facilement: en 3 clics, tu désactives le bouton de pairage, en 3 clic et 16 frappes clavier (il me semble que c'est 16 caractères une @ mac?)tu n'autorises que les @MAC spécifiées explicitement, en 3 clics et n frappes de clavier, tu changes le mot de passe admin.
    La seule chose pour la sécurité que je voie qu'on aurait pu ajouter, c'est changer le login "admin". Mais qui d'entre nous change le login "root" sur sa machine? Pour une sécurité extrême, on devrait le faire, car sinon un attaquant connaît toujours le login sur lequel il doit se connecter… et après tout, la seule chose qui importe pour administrer une machine, c'est d'avoir accès au compte qui à l'UID 0, si je ne me trompe pas?