Le Cert US émet une alerte de sécurité sur le protocole Plug and Play

Olivier Robillart
Publié le 30 janvier 2013 à 15h28
Des chercheurs en sécurité de Rapid7 ont mis le doigt sur des failles de sécurité du protocole Universal Plug and Play (UPnP). Aux Etats-Unis, le Cert a émis un avis de sécurité sur le sujet mais ne recommande pas forcément de le désactiver.

Le protocole Universal Plug and Play est utilisé pour de nombreux appareils mais comporte des vulnérabilités. Le constat est livré par Rapid7, une équipe de spécialistes en sécurité. Dans une étude, ils précisent avoir étudié 80 millions d'adresses IP transitant via ces appareils. Parmi ces dernières, entre 40 et 50 millions étaient vulnérables à « au moins un scénario d'attaque ».

Rapid7 indique également être parvenu à dresser une liste de 6 900 appareils vulnérables via ce protocole. Aux Etats-Unis, le Cert a réagi en émettant un bulletin d'alerte. Il confirme ainsi que ces failles peuvent permettre de mener des attaques à distance afin d'exécuter du code arbitraire sur l'appareil visé ou même de provoquer un déni de service.

Il ajoute que le SDK Open Source (libupnp) a pu être utilisé par de nombreux constructeurs, le nombre de cibles potentielles pourrait donc être important. C'est pourquoi il leur recommande de proposer un passage à une version mise à jour de cet outil.

L'organisme dresse une liste pour l'instant non-exhaustive des produits visés mais tient à préciser qu'elle ne recommande pas nécessairement la désactivation du protocole. Il conseille en revanche de veiller à ce que le pare-feu n'autorise pas d'accès via certains ports.

0190000005687380-photo-sans-titre-1.jpg
Olivier Robillart
Par Olivier Robillart

Mêler informatique, politique et journalisme tu essaieras ! Voilà ce que m'a demandé un jour un monsieur ridé tout vert qui traînait dans un square en bas de mon immeuble. J'essaie désormais de remplir cette mission en tant que rédacteur pour Clubic. Je traite principalement de politique numérique tout comme de sécurité informatique et d’e-Business. Passionné de Star Wars, de Monster Hunter, d’Heroic Fantasy et de loisirs numériques, je collabore régulièrement à de multiples projets vidéo de la rédaction. J’ai également pris la fâcheuse habitude de distribuer aux lecteurs leur dose hebdomadaire de troll via la Clubic Week.

Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. en savoir plus sur le traitement de données personnelles