Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Comprendre les failles

Les réglages par défaut

Le produit fonctionne exactement comme prévu, et ce qui est prévu ne protège pas.

Ce que c'est

Un produit livré ouvert par défaut n'a pas de faille au sens strict : il se comporte exactement comme sa documentation l'annonce. Le problème est que personne ne lit la documentation avant de brancher un routeur, et que le réglage qui facilite la première installation reste en place des années. Le mot de passe d'usine identique sur tous les exemplaires d'un modèle, l'interface d'administration accessible depuis Internet, le compte de maintenance laissé actif, le service de partage de fichiers allumé alors que personne ne s'en sert : dans chaque cas, le fabricant a choisi la facilité d'installation, et l'acheteur hérite du choix sans le savoir. S'y ajoutent les protections que le produit possède et qui ne sont pas activées : un contrôle prévu mais désactivé par défaut protège exactement autant qu'un contrôle absent.

Ce qu'un attaquant peut en obtenir

Elles ne diffèrent en rien de celles d'une faille, et elles surviennent plus souvent, parce qu'aucune compétence n'est requise. Il existe des moteurs de recherche spécialisés qui recensent en permanence les équipements connectés à Internet et leur configuration : trouver les caméras, les routeurs et les serveurs laissés dans leur état d'origine ne demande pas d'attaquer quoi que ce soit, seulement de chercher. Un attaquant n'a plus qu'à se connecter avec le mot de passe du manuel, qui est public.

Ce qui protège

  • Changer le mot de passe d'administration avant de brancher, pas après.
  • Couper l'accès à l'administration depuis Internet quand le réseau local suffit.
  • Désactiver ce qui ne sert pas. Un service inutilisé qui tourne est une surface d'attaque sans contrepartie.

Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.

Pourquoi ce défaut revient si souvent

Parce qu'un produit difficile à installer se vend mal. Le fabricant arbitre entre le nombre d'appels au support et la sécurité de ses clients, et l'arbitrage penche presque toujours du même côté. S'ajoute une raison plus prosaïque : l'installation est faite une fois, souvent par un prestataire, souvent dans l'urgence, et personne ne revient dessus tant que l'équipement fonctionne. Or un équipement mal configuré fonctionne parfaitement, c'est bien ce qui le rend invisible.

Ce qui doit vous alerter

Une interface d'administration qui s'ouvre depuis l'extérieur, un mot de passe qui figure dans le manuel du fabricant.

Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.

Chercher un produit

Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :

Les autres familles : voir le sommaire.