Auteur Sujet: Remplacer Livebox : astuce pour le téléphone.  (Lu 158024 fois)

0 Membres et 1 Invité sur ce sujet

Tol Phobos

  • Abonné Sosh fibre
  • *
  • Messages: 77
  • Sosh fibre 300/300Mbps à Clermont-Ferrand (63)
Remplacer Livebox : astuce pour le téléphone.
« Réponse #36 le: 06 mai 2014 à 00:41:19 »
C'est du droit, donc c'est éminemment subjectif, donc oui j'essaie de voir la question sous le meilleur angle de vue pour faire avancer le schmilblick ... après il faudrait regarder de plus près la jurisprudence pour avoir une idée de là où on met les pieds. Et au final, en cas de procès, c'est justement la capacité de l'avocat à faire rentrer le truc dans la case qui t'arranges, et la réceptivité du juge à son argumentaire qui fait la différence. Y'a qu'à regarder les minutes de l'appel du procès de Bluetouff pour voir qu'en la matière on est pas à l'abri d'une bonne surprise (ou pas) ... même si je pense aussi que le juge sera plus sensible sur la forme à l'argumentation de l'avocat d'une honorable société comme Orange, plutôt qu'à celui d'une bande de geeks mal endimanchés pour l'occasion.

Après, le gars qui fait un reverse est pas obligé de publier sous son nom réel ou même sous un pseudo dans un forum susceptible d'être soumis à une commission rogatoire ... il peut aussi droper ça anonymement sur pastebin après 1 ou 2 rebonds proxy, et abracadabra.

Mais effectivement, j'en conviens, ça fait pas avancer le sujet ...

c0mm0n

  • Invité
Remplacer Livebox : astuce pour le téléphone.
« Réponse #37 le: 06 mai 2014 à 01:03:03 »
Je te propose un deal, tu casses le mot de passe et promis je connais un bon avocat en logiciel si Orange t'attaques :D

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 804
  • 73
Remplacer Livebox : astuce pour le téléphone.
« Réponse #38 le: 06 mai 2014 à 01:22:55 »
A noter que x0r a réalisé une analyse assez poussée de la partie SIP d'Orange.
Merci d'avoir mis le lien, c'est une très bonne initiative de sa part et l'article est intéressant.

Je remarque qu'en parallèle, il a commencé à coder et mettre en ligne une implèmentation en C sur son dépôt Bitbucket : http://code.x0r.fr/siproxd_orange/src

J'ai du mal a capter pourquoi ils ont tant sécurisé cette partie, par contre, ok c'est sensible (ca tape dans la facture), mais a ce point !?
Il y a eu des histoires de piratage de comptes SIP chez Free et Neuf, il y a quelques années. Tu peux facilement trouver des exemples sur différents sites d'actualité en ligne.

C'était une hypothèse comme une autre. Ce qui me fait penser ça est le cas de la SIP chez Free qui a été bridée suite à des détournements de ligne par des techniciens peu scrupuleux...
Par des techniciens ?

Je n'ai pas le niveau de x0r
Personnellement j'ai des connaissances en matière de rétro-ingénierie, si quelqu'un veut de l'aide il peut me contacter par MP.

et je ne suis pas capable d'aller faire un dump du firmware d'une LB pour finaliser le projet.
D'ailleurs, est-ce que quelqu'un ici serait capable de faire ça physiquement (essayer d'exploiter un port JTAG s'il y en a, ou dans le pire des cas dumper directement le contenu de la puce mémoire) ?

Par contre, si quelqu'un y arrive et publie l'algo, je veux bien me sortir les doigts et aller développer un plugin sur siproxd pour gérer les connexions SIP Orange, puis porter le plugin sur pfSense.
Comme je l'ai dit plus haut, ça a déjà été commencé : http://code.x0r.fr/siproxd_orange/src

Faudrait peut être aussi aller voir s'il y a moyen de décompiler leur appli mobile pour y trouver des données sur le mécanisme d'authentification.
L'application mobile, ou bien la version Windows, comme l'a fait x0r. Sachant que la majeure partie du code de la version Android n'est pas sous forme de bytecode Java mais de langage machine ARM, la rétro-ingénierie de l'application mobile ne serait pas forcèment plus simple à effectuer.

Mais niveau légal je ne sais pas ce que ça donnerait... le droit à l'interopérabilité pourrait peut-être être applicable ?
Je ne suis pas juriste, mais je dirais qu'il y a de fortes chances.

Ça pourrait marcher.
L'article en question sur Legifrance (il a fait l'objet de quelques reformulations sur le site vers lequel tu as mis un lien) : http://www.legifrance.gouv.fr/affichCodeArticle.do?cidTexte=LEGITEXT000006069414&idArticle=LEGIARTI000006278920

Hmmm, j'y connais rien, mais en l'occurrence on achète un service pas un logiciel.
Pourquoi faudrait-il l'avoir acheté ?

Et tu peux être sur que les CGVs bétonnent ces points.
Les CGV sont-elles seulement supérieures à la loi dans le cas présent ?

c0mm0n

  • Invité
Remplacer Livebox : astuce pour le téléphone.
« Réponse #39 le: 06 mai 2014 à 01:43:02 »
Marin, t'as vu la capture de la sequence de boot par le port série ?

Sinon, j'avoue que je capte pas quel droit faire valoir pour le telephone. Donc j'ai tout relu.

Vous réclamer simplement le "droit" de hacker le SIP de la livebox pour les motifs clairement cités sur le texte de loi ?

je comprenais que vous souhaitiez forcer Orange a vous donner les codes, ce qui me semblait délirant (et le texte n'oblige en rien l'éditeur/auteur a quoi que ce soir, c'est l'utilisateur qui est concerné principalement).

Et effectivement Marin, il ne suffit que d'avoir le droit de l'utiliser, pas de l'avoir acheté, etc...

C'est bien ca ou j'ai encore mal compris ? :D

c0mm0n

  • Invité
Remplacer Livebox : astuce pour le téléphone.
« Réponse #40 le: 06 mai 2014 à 01:53:45 »
Sinon, j'ai pris le temps de lire les articles de x0f.

Si j'ai bien compris, il a réussi l'authentification ? Et son proxy semble marcher pour les appels sortants, mais pas entrants, c'est quasi fini en fait ? :D

Le livephone semble fonctionner différemment de la livebox play, je me trompe ? j'ai pas l'impression d'avoir vu les echanges décrits dans les captures faites depuis la LB, mais je peux me tromper.

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 804
  • 73
Remplacer Livebox : astuce pour le téléphone.
« Réponse #41 le: 06 mai 2014 à 02:01:26 »
Marin, t'as vu la capture de la sequence de boot par le port série ?
Oui, je l'ai survolée. Je parlais de dumper le firmware lui-même via JTAG.

Vous réclamer simplement le "droit" de hacker le SIP de la livebox pour les motifs clairement cités sur le texte de loi ?
Oui.

« l'interopérabilité d'un logiciel créé de façon indépendante avec d'autres logiciels »

Pour moi ça peut clairement être compris comme « l'interopérabilité de mon client SIP avec l'infrastructure VoIP d'Orange ».

Exemple d'application fructueuse de cet article de loi dans un cas similaire : http://www.numerama.com/magazine/27296-la-justice-francaise-blanchit-le-cassage-du-protocole-de-skype.html (les personnes en question avaient reversé, et mis en ligne le code décompilé, de l'algorithme de chiffrement propriétaire et fermé qui est au cœur de Skype).

Le livephone semble fonctionner différemment de la livebox play, je me trompe ? j'ai pas l'impression d'avoir vu les echanges décrits dans les captures faites depuis la LB, mais je peux me tromper.
On ne trouve déjà pas les noms de domaine (kit.orange.fr, sfcpesoft.orange.fr) présents dans le code C de x0r dans les requêtes DNS visibles lors du boot de la Livebox.

c0mm0n

  • Invité
Remplacer Livebox : astuce pour le téléphone.
« Réponse #42 le: 06 mai 2014 à 02:40:59 »
Ok, je ne "conteste" plus le point légal, j'avais mal compris.

Coté technique :

J'avais tiqué, quand on m'a demandé de tester le livephone, de pouvoir me logguer au SIP avec un compte "mail".

Via cette couche d'authentification, on a donc accès a la ligne SIP... et la difficulté résidait dans les "bidouilles" d'orange dans les RFC d'ou le patch de sipproxy.

J'ai bon ?

Je dois pouvoir mettre sipproxy assez facilement sur l'ubiquiti, a tester.

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 804
  • 73
Remplacer Livebox : astuce pour le téléphone.
« Réponse #43 le: 06 mai 2014 à 02:57:37 »
J'ai bon ?

Oui, c'est ce que décrit l'article de x0r en tous cas.

Enfin c'est un peu plus que des « bidouilles dans la RFC », c'est un mécanisme d'authentification via HTTPS non-standard.

c0mm0n

  • Invité
Remplacer Livebox : astuce pour le téléphone.
« Réponse #44 le: 06 mai 2014 à 03:07:47 »
Merci.

Bon ca va faire un tuto en plus, je vais voir si je peux aider x0r, on va commencer par tester son mod :)

Tol Phobos

  • Abonné Sosh fibre
  • *
  • Messages: 77
  • Sosh fibre 300/300Mbps à Clermont-Ferrand (63)
Remplacer Livebox : astuce pour le téléphone.
« Réponse #45 le: 06 mai 2014 à 10:40:56 »
Les CGV sont-elles seulement supérieures à la loi dans le cas présent ?
Normalement non, mais, comme je le disais, si il y a procès, l'aura (et le lobbying) d'Orange auprès d'un juge complètement largué sera tout autre que celle de Skype.
Orange semble d'ailleurs pointilleux sur le sujet ...

Ok, je ne "conteste" plus le point légal, j'avais mal compris.
Errare humanum est ... ;)

D'ailleurs, est-ce que quelqu'un ici serait capable de faire ça physiquement (essayer d'exploiter un port JTAG s'il y en a, ou dans le pire des cas dumper directement le contenu de la puce mémoire) ?
Je sais que j'ai déjà entendu parler de tels dumps de firmware sur des forums français lors de mes recherches sur le moyen de se passer de Livebox tout en conservant les services. Mais moi je ne sais pas faire (et de toute façon, je n'ai pas de Livebox ...).
En revanche, il semble qu'il y ait des hackers espagnols qui ont déjà bien secoué le cocotier.

Merci d'avoir mis le lien, c'est une très bonne initiative de sa part et l'article est intéressant.
Je remarque qu'en parallèle, il a commencé à coder et mettre en ligne une implèmentation en C sur son dépôt Bitbucket : http://code.x0r.fr/siproxd_orange/src
Merci, j'avais pas vu  ... mais bref, le plus important c'est que ça avance à tout berzingue depuis 1 semaine alors que ce sujet végétait depuis 5 ans. Je vais commencer à regarder du côté pfSense pour voir comment faire intégrer un tel plugin dans la prochaine release.


butler_fr

  • Client Bbox adsl
  • Modérateur
  • *
  • Messages: 3 607
  • FTTH orange
Remplacer Livebox : astuce pour le téléphone.
« Réponse #46 le: 06 mai 2014 à 11:03:22 »
Common (et les autres)

Si tu te lance dans l'histoire, j'aimerais que tu consulte vivien d'abord.
Il faut voir avec lui si il est d'accord ou pas pour partir sur cette voie.

Il peut potentiellement avoir des ennuis avec orange par la suite, avec d'identification des personnes impliqués et menaces de poursuites (c'est déjà arrivé pour un document diffusé ici)

Donc avant de continuer dans le domaine demande (demandez?) lui!

Je@nb

  • Abonné Orange Fibre
  • *
  • Messages: 144
  • Paris 8ème (75)
Remplacer Livebox : astuce pour le téléphone.
« Réponse #47 le: 06 mai 2014 à 11:19:03 »
drapal ici aussi