Auteur Sujet: Faille de sécurité majeure sur Sagem F@st 3190  (Lu 18981 fois)

0 Membres et 1 Invité sur ce sujet

feyb64

  • Pau Broadband Country (64)
  • Abonné SFR fibre FttH
  • *
  • Messages: 808
  • FTTH 100 Mb/s sur Pau (64)
port ouvert bizard ???
« Réponse #12 le: 03 décembre 2005 à 20:36:39 »
ODB64 :

Si l'ip n'est pas changée sur ta rwg par rapport à la livraison (si non un ipconfig en invite de commande sous win2k/xp te donnera la valeur inscrite sous le nom 'passerelle') :

Depuis ton navigateur : http://192.168.1.1
On te demande le login : root
Password : celui par défaut

Va ensuite dans 'Access control'
Clique sur le bouton 'Change Password'
La rgw demande l'ancien password + deux fois le nouveau et valide
Enfin sélectionne 'Save' dans le menu de gauche presque tout en bas.

lepalois

  • Pau Broadband Country (64) Expert
  • Abonné Bbox fibre
  • *
  • Messages: 625
  • Pau (64)
port ouvert bizard ???
« Réponse #13 le: 03 décembre 2005 à 21:56:12 »
perso, une fois la RGW ma bouffé mon mot de passe. J'ai du faire un erase pendant 1 minute derrière la RGW et tout re-configurer. Mais bon ca prend pas plus de 2 minute.
Pourtant mon mot de passe noter sur l'écran du pc

ODB64

  • Invité
port ouvert bizard ???
« Réponse #14 le: 03 décembre 2005 à 23:17:54 »
ok mes merci les gars je fais sa demain ;)

Leon

  • Client SFR sur réseau Numericable
  • Modérateur
  • *
  • Messages: 6 022
port ouvert bizard ???
« Réponse #15 le: 04 décembre 2005 à 11:43:48 »
C'est absolument énorme!  :o

Tout le monde depuis Internet peut accéder et foutre le bordel dans la config des Sagem... Sachant qu'au moins 90% des abonnés ne doivent pas avoir changé de mot de passe! Je me demande comment on a pu déployer quelque chose d'aussi peu sécurisé! Pour avoir le nom d'utilisateur et le mot de passe, ben il suffit de regarder dans la doc du Sagem!!! (4 caractères, tout de même...) Je suis certain que des hackers s'en sont déjà donné à coeur joie: ouverture de ports, accès aux PC internes...
De nombreuses solutions pourraient exister: changement du mot de passe par défaut (!), filtrage des adresses IP aux seuls vrais Admin, plusieurs comptes utilisateur (un local, et un distant), etc...

Pour info, la config de la Freebox n'est pas accessible par Internet. Tout ce qui concerne la configuration, les mises à jour, le contrôle des chaines TV, etc... se ballade sur un VLAN différent, c'est donc parfaitement étanche, et beaucoup plus sécuritaire! Seuls les serveurs de Free ont accès à la config de la Freebox. Cela oblige les utilisateurs à se connecter à un serveur pour modifier la config, qui est par la suite (après un reboot) téléchargée par la Freebox depuis le serveur.

Ah oui, au fait, j'ai vu partout que vous appeliez votre Sagem un "firewall", mais ça n'en est pas un!!! c'est juste un routeur NAT tout ce qu'il y a de plus basique! Ca améliore un peu la sécurité, mais n'empêche en rien une application (virus, cheval de troie) sur vos PC interne, d'accéder à tout ce qu'elle veut, par tous les ports qu'elle souhaite! Un vrai Firewall coute beaucoup plus cher qu'un routeur NAT. Si on vous fait de la pub en vous vendant un "Firewall", vous avez le droit de protester!
On vous aurrai pas menti à l'insu de votre plein grès, par hasard?

Leon.

feyb64

  • Pau Broadband Country (64)
  • Abonné SFR fibre FttH
  • *
  • Messages: 808
  • FTTH 100 Mb/s sur Pau (64)
port ouvert bizard ???
« Réponse #16 le: 04 décembre 2005 à 14:40:19 »
D'accord avec toi, leon_m, sur le terme 'firewall' ... (j'ai utilisé aussi ce terme par excés de langage)

Pour les non initiés qui nous liraient :

FIREWALL :
Un firewall, non seulement défini ce qui peut 'entrer' mais aussi ce qui peut 'sortir'
Grosso modo, par rapport à la rgw, un firewall aura bien une page equivalente à la page 'servers' de la rgw (traffic entrant), mais la même page pour le traffic sortant ...

NAT (= Translation d'adresse réseau)
Lorque le Pc envoi un paquet vers une ip externe via la rgw (ou le firewall), celle-ci remplace l'ip du pc par la sienne coté Internet et envoie le paquet à l'adresse ip externe.
Lors de la réception de la réponse, la rgw (ou le firewall) fait l'inverse, remplace son ip externe par celle interne du pc qui a fait la demande originale.
Ainsi l'externe (ici Internet) ne 'voit' pas le pc mais que la rgw (ou le firewall).
Celà permet aussi donc de partager l'accès Internet (on n'a ici qu'une adresse ip Externe) par plusieurs pcs derrrière la rgw. Reste à la rgw de garder trace des demandes des pcs pour renvoyer les réponses de l'internet au bon pc.

Coté prix, il existe toutefois maintenant des vrais firewalls matériels pas aussi chers que ça. (certe pas avec toutes les possibilités d'un firewall complet ...)
Et les solutions logicielles pas chères (certe encore sans toutes les possibilités d'un firewall complet) et même certaines gratuites, il en existe aussi ...

(sans vouloir offenser ou polémiquer), un firewall basic tel que celui de XP SP2, quoi que 'basic' je l'accorde, permet ces règles de entrant ou sortants 'basiquement' (encore pour ne pas faire hurler ...)
Idem pour le firewall intégré à la solution Trend PC-cillin (firewall 'basic' + AV + anti-spam), ou certains autres produits
Il en existe aussi des 'gratos' sous Win32, mais je n'en ai pas en tête (à part zonealarm version gratuite, mais je ne me rappèle plus s'il fait dans les deux sens ... à vérifier)

Enfin il y aussi les solutions netfilter et/ou iptables (Linux), ou ipfilter (xBSD, donc FreeBSD)
Il me semble d'ailleurs avoir vu quelque part que l'un d'eux avait été porté sous win32, il faut que je retrouve où j'ai vu ça ...

feyb64

  • Pau Broadband Country (64)
  • Abonné SFR fibre FttH
  • *
  • Messages: 808
  • FTTH 100 Mb/s sur Pau (64)
port ouvert bizard ???
« Réponse #17 le: 04 décembre 2005 à 14:57:01 »
Citer
Pour info, la config de la Freebox n'est pas accessible par Internet. Tout ce qui concerne la configuration, les mises à jour, le contrôle des chaines TV, etc... se ballade sur un VLAN différent, c'est donc parfaitement étanche, et beaucoup plus sécuritaire! Seuls les serveurs de Free ont accès à la config de la Freebox. Cela oblige les utilisateurs à se connecter à un serveur pour modifier la config, qui est par la suite (après un reboot) téléchargée par la Freebox depuis le serveur.
Voilà au moins une solution acceptable, même s'il reste le pb de 'vie privée' en ce qui concerne mes ports ouverts, ma config wireless.
Donc s'ils optent pour cette solution vlan et seulement pour faire du téléchargement firmware et n'avoir que la possibilité de toucher et voir ce qui les regarde uniquement (config téléphonie, tv, réseau de leur coté uniquement, du style les dns, la passerelle, l'ip fournie, ...), je suis ok

kalagan

  • Invité
port ouvert bizard ???
« Réponse #18 le: 04 décembre 2005 à 16:44:00 »
Je suis d'accord avec vous sur la définition d'un firewall, et j'ai aussi abusé de ce terme...
Cela dit ca parle plus aux novices...
Microsoft n'appelle t'il l'espèce de truc sensé gérer la sécurité dans le SP2 de windows XP, un Firewall ??? Il ne fait pourtant que bloquer l'entrant aussi =D
Feyb, sans polémiquer comme tu dis, c'est pourtant bien le cas.

Bref, oui c'est un abus de langage, mais quand tu lis les posts de ODB64 qui pose la question principale, autant faire simple...

Pour les firewall logiciels gratuits, je ne saurait que recommander Agnitium Outpost Firewall Pro qui a le mérite d'être light, efficace et pas chiant. Kerio personal firewall est super aussi mais on ne savait pas trop s'ils allaient continuer leur solution gratuite... Des nouvelles fraiches ici !

feyb64

  • Pau Broadband Country (64)
  • Abonné SFR fibre FttH
  • *
  • Messages: 808
  • FTTH 100 Mb/s sur Pau (64)
port ouvert bizard ???
« Réponse #19 le: 04 décembre 2005 à 21:34:15 »
Exact Kalagan, pour XP SP2, j'ai juste oublié 'avec un addon' (non officiel et en alpha ... péché je ne sais plus où d'ailleurs ...)

Pour ceux qui sont tentés dans l'aventure 'Open Source' sans devoir mettre la main dans le 'cambouis' pour installer et configurer un firewall digne de ce nom, jetez un coup d'oeil sur 'monowall' http://www.m0n0.ch/wall/

Dans sa version CD, un vieux PC Pentium (même un 133 ou un 166!! moi j'ai encore ça ;-) comme quoi faut pas jeter forcement les vieux clous), 64Mo Ram, un lecteur CD et un lecteur disquettes (pour la config), même pas besoin de disque dur ...

Et HOP, un firewall avec VLAN support, pppoe/pppoa, vpn ipsec et pptp, gestion dmz multicartes, Nat, ... une interface de config http simple

Déjà comme ça, fini la rgw pour ceux qui n'ont pas pris la téléphonie et la télévision ...

Manque juste la gestion téléphonie MGCP et VoIP (RTSP) et encore HOP, la rgw à la 'poubelle' (plus la rendre) ... pour tous ...
Faut d'ailleurs que je regarde ce qui ce fait sur FreeBSD en téléphonie ... (j'ai quelques idées la dessus mais faut vérifier possibilités et intégration à monowall ...)

ODB64

  • Invité
port ouvert bizard ???
« Réponse #20 le: 04 décembre 2005 à 21:47:29 »
la je me suis remits mon parafeu que javais look'n'stop 2.05 tres leger et tres efficace.
je vais tester voir si les port sont toujour ouvert
et si il sont ouvert la ya un souci quelque part:lol:

Leon

  • Client SFR sur réseau Numericable
  • Modérateur
  • *
  • Messages: 6 022
port ouvert bizard ???
« Réponse #21 le: 04 décembre 2005 à 22:22:32 »
Tu n'as apparemment pas compris le problème. Je réexplique: les 3 ports sont ouverts par le Sagem, et non par ton PC. Ces 3 ports, accessibles depuis internet, ne menent pas à ton PC (pas de redirection de port), mais sont utilisés directement par le Sagem pour des opérations de configuration et mise à jour. Ca fait que par défaut, tout le monde à accès aux outils de configuration du Sagem depuis l'extérieur, surtout que les comptes admin ont tous le même mot de passe, pas très dur à trouver... Bref, la sécurité n'est visiblement pas une priorité sur le PBC.
Mettre un pare feu sur ton PC ne changera donc rien: tu verra toujours ces 3 ports ouverts. Le mieux que tu puisse faire est de changer le mot de passe du Sagem, c'est tout!

Leon.

ODB64

  • Invité
port ouvert bizard ???
« Réponse #22 le: 05 décembre 2005 à 01:05:44 »
a ok je comprends mieux pour le mots de passe je les deja changer ;)

Dagnan

  • Invité
port ouvert bizard ???
« Réponse #23 le: 05 décembre 2005 à 12:58:00 »
Déjà que certaines équipes sont incapables d'installer le modem, tu voudrais en plus qu'elles expliquent comment changer le mot de passe, ouvrir/fermer les ports ?

=D =D =D