<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>sujet Re: Patch faille CVE-2020-12695 dans Livebox</title>
    <link>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2261352#M5930</link>
    <description>&lt;P&gt;&lt;FONT face="courier new,courier"&gt;"On ne peut pas raisonner sainement en informatique si on considère que l'utilisateur final est un ignorant qui n'a pas besoin d’être informé..."&lt;/FONT&gt;&lt;BR /&gt;Je n'ai jamais dit le contraire, nous sommes d'accord.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Je t'invite cependant à montrer à madame Martin et monsieur Toutlemonde la liste des ports à ouvrir et à fermer systématiquement juste pour que leurs enfants puissent profiter pleinement du Xbox Live, tu auras l'occasion de les voir changer de couleurs deux fois &lt;img id="Content" class="emoticon emoticon-Content" src="https://communaute.orange.fr/html/@BEF3965B7E17F2AEBE59CD5EE1B708EC/images/smilies/emoji_licence_47.png" alt="" title="" /&gt; :&lt;BR /&gt;&lt;A href="https://support.microsoft.com/fr-fr/help/4026770/xbox-open-these-network-ports-for-xbox-one" target="_blank" rel="noopener"&gt;https://support.microsoft.com/fr-fr/help/4026770/xbox-open-these-network-ports-for-xbox-one&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Entendons-nous bien: je ne remets pas le défaut de sécurité que représente UPnP.&lt;BR /&gt;Je souligne le fait qu'il est activé par défaut sur les box des opérateurs car ces matériels sont adressés au grand public et que ça rends beaucoup service à aux utilisateurs, la plupart du temps non-techniques.&lt;BR /&gt;&lt;BR /&gt;Ne t'en fais pas, les opérateurs sont bien au courant du danger qu'UPnP représente (après tout les attaques se passent sur leurs réseaux), et malgré ça ils considèrent qu'il est préférable de le laisser actif. Il y a toujours une raison rationnelle à ce genre de décisions &lt;img id="ClinDoeil" class="emoticon emoticon-ClinDoeil" src="https://communaute.orange.fr/html/@0ACA4121FBFACC482F3EE0CE4FCD7713/images/smilies/emoji_licence_46.png" alt="" title="" /&gt;&lt;BR /&gt;Comme évoqué précédemment sans l'UPnP nombre de logiciels ne pourraient pas fonctionner "simplement" et le décodeur de pourrait pas marcher correctement.&lt;/P&gt;</description>
    <pubDate>Thu, 09 Jul 2020 09:20:26 GMT</pubDate>
    <dc:creator>Ninolacom</dc:creator>
    <dc:date>2020-07-09T09:20:26Z</dc:date>
    <item>
      <title>Patch faille CVE-2020-12695</title>
      <link>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2236245#M5279</link>
      <description>&lt;P&gt;Bonjour, est ce qu'un patch est prévue pour la faille CVE-2020-12695 qui concerne UPNP et pour laquelle les Liveboxs sont vulnérables:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Testé sur Livebox v&lt;SPAN&gt;2.5.10 avec le PoC github.com/yunuscadirci/CallStranger (information sur la faille: &lt;A href="https://callstranger.com/" target="_blank"&gt;https://callstranger.com/&lt;/A&gt;)&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Verified vulnerable services:&lt;BR /&gt;1: &lt;A href="http://192.168.1.1:60000/776c93ed/upnp/control/WANCommonIFC1" target="_blank"&gt;http://192.168.1.1:60000/776c93ed/upnp/control/WANCommonIFC1&lt;/A&gt;&lt;BR /&gt;2: &lt;A href="http://192.168.1.1:60000/776c93ed/upnp/control/WANIPConn1" target="_blank"&gt;http://192.168.1.1:60000/776c93ed/upnp/control/WANIPConn1&lt;/A&gt;&lt;BR /&gt;3: &lt;A href="http://192.168.1.1:60000/776c93ed/upnp/control/WANIPv6FwCtrl1" target="_blank"&gt;http://192.168.1.1:60000/776c93ed/upnp/control/WANIPv6FwCtrl1&lt;/A&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Le correctif temporaire est désactiver UPnP mais cela bloquera le décodeur pour ceux qui l'utilise (je ne l'utilise pas).&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Cdlt,&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 08 Jun 2020 20:02:18 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2236245#M5279</guid>
      <dc:creator>Shepah</dc:creator>
      <dc:date>2020-06-08T20:02:18Z</dc:date>
    </item>
    <item>
      <title>Re: Patch faille CVE-2020-12695</title>
      <link>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2236641#M5285</link>
      <description>&lt;P&gt;Bonjour &lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/8519412"&gt;@Shepah&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;L'UPnP est par principe un processus qu'il faut désactiver dans un routeur ! &lt;img id="GrandSourire" class="emoticon emoticon-GrandSourire" src="https://communaute.orange.fr/html/@85492E2544B8971E7CB915F5C7C5EBFA/images/smilies/emoji_licence_21.png" alt="" title="" /&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Comme son rôle est d'ouvrir automatiquement un port à la demande d'un logiciel, un malware "cheval de troie" est capable d'exploiter le processus pour faire entrer n'importe quoi dans une machine...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;----&lt;/P&gt;</description>
      <pubDate>Tue, 09 Jun 2020 11:57:45 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2236641#M5285</guid>
      <dc:creator>HiSpeed</dc:creator>
      <dc:date>2020-06-09T11:57:45Z</dc:date>
    </item>
    <item>
      <title>Re: Patch faille CVE-2020-12695</title>
      <link>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2243137#M5458</link>
      <description>&lt;P&gt;Bonjour &lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/12817153"&gt;@HiSpeed&lt;/a&gt; ,&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Sans l'UPnP, nombre de logiciels ne pourraient pas fonctionner "simplement": le Xbox Live, le jeu en réseau, le peer to peer, etc...&lt;/P&gt;&lt;P&gt;Pour un tas de tâches madame Martin et monsieur Toutlemonde devraient s'embêter à ouvrir et fermer des ports à tout bout de champ, et ces gens ne sont ni bricoleurs ni informaticiens.&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Donc non, ce n'est pas "par principe un processus qu'il faut désactiver dans un routeur" (pis d'abord, c'est un protocole, pas un processus), et de toute ça ne répond pas à l'impératif de correction des failles de sécurité.&lt;/P&gt;</description>
      <pubDate>Tue, 16 Jun 2020 21:09:48 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2243137#M5458</guid>
      <dc:creator>Ninolacom</dc:creator>
      <dc:date>2020-06-16T21:09:48Z</dc:date>
    </item>
    <item>
      <title>Re: Patch faille CVE-2020-12695</title>
      <link>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2243227#M5462</link>
      <description>&lt;P&gt;Bonjour &lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/15229113"&gt;@Ninolacom&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;On ne peut pas raisonner sainement en informatique si on considère que l'utilisateur final est un ignorant qui n'a pas besoin d’être informé...&lt;/P&gt;&lt;P&gt;Boucher un seul trou dans une passoire ne sert à rien (qu'on l'appelle processus ou protocole). &lt;img id="GrandSourire" class="emoticon emoticon-GrandSourire" src="https://communaute.orange.fr/html/@85492E2544B8971E7CB915F5C7C5EBFA/images/smilies/emoji_licence_21.png" alt="" title="" /&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;A href="https://www.malekal.com/upnp-risques-de-securite/" target="_self"&gt;UPnP sur les routeurs et les risques de sécurité&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;----&lt;/P&gt;</description>
      <pubDate>Wed, 17 Jun 2020 06:45:11 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2243227#M5462</guid>
      <dc:creator>HiSpeed</dc:creator>
      <dc:date>2020-06-17T06:45:11Z</dc:date>
    </item>
    <item>
      <title>Re: Patch faille CVE-2020-12695</title>
      <link>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2261352#M5930</link>
      <description>&lt;P&gt;&lt;FONT face="courier new,courier"&gt;"On ne peut pas raisonner sainement en informatique si on considère que l'utilisateur final est un ignorant qui n'a pas besoin d’être informé..."&lt;/FONT&gt;&lt;BR /&gt;Je n'ai jamais dit le contraire, nous sommes d'accord.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Je t'invite cependant à montrer à madame Martin et monsieur Toutlemonde la liste des ports à ouvrir et à fermer systématiquement juste pour que leurs enfants puissent profiter pleinement du Xbox Live, tu auras l'occasion de les voir changer de couleurs deux fois &lt;img id="Content" class="emoticon emoticon-Content" src="https://communaute.orange.fr/html/@BEF3965B7E17F2AEBE59CD5EE1B708EC/images/smilies/emoji_licence_47.png" alt="" title="" /&gt; :&lt;BR /&gt;&lt;A href="https://support.microsoft.com/fr-fr/help/4026770/xbox-open-these-network-ports-for-xbox-one" target="_blank" rel="noopener"&gt;https://support.microsoft.com/fr-fr/help/4026770/xbox-open-these-network-ports-for-xbox-one&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Entendons-nous bien: je ne remets pas le défaut de sécurité que représente UPnP.&lt;BR /&gt;Je souligne le fait qu'il est activé par défaut sur les box des opérateurs car ces matériels sont adressés au grand public et que ça rends beaucoup service à aux utilisateurs, la plupart du temps non-techniques.&lt;BR /&gt;&lt;BR /&gt;Ne t'en fais pas, les opérateurs sont bien au courant du danger qu'UPnP représente (après tout les attaques se passent sur leurs réseaux), et malgré ça ils considèrent qu'il est préférable de le laisser actif. Il y a toujours une raison rationnelle à ce genre de décisions &lt;img id="ClinDoeil" class="emoticon emoticon-ClinDoeil" src="https://communaute.orange.fr/html/@0ACA4121FBFACC482F3EE0CE4FCD7713/images/smilies/emoji_licence_46.png" alt="" title="" /&gt;&lt;BR /&gt;Comme évoqué précédemment sans l'UPnP nombre de logiciels ne pourraient pas fonctionner "simplement" et le décodeur de pourrait pas marcher correctement.&lt;/P&gt;</description>
      <pubDate>Thu, 09 Jul 2020 09:20:26 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/Patch-faille-CVE-2020-12695/m-p/2261352#M5930</guid>
      <dc:creator>Ninolacom</dc:creator>
      <dc:date>2020-07-09T09:20:26Z</dc:date>
    </item>
  </channel>
</rss>

