Actualités
16/04/24 Le logiciel Portable SSD Software tire sa révérence pour les SSD USB Samsung
16/04/24 Pilote NVIDIA GeForce Game Ready 552.22 pour Manor Lords et No Rest for the Wicked
05/04/24 Un nouveau firmware pour la webcam Logitech C920
04/04/24 Drivers NVIDIA GeForce 552.12 pour Call of Duty Season 3 et Diablo IV RT
29/03/24 Options+ 1.68 pour le clavier Logitech Signature Slim K950 et la souris Signature Plus M750
25/03/24 La chaîne CORSAIR iCUE LINK supporte désormais jusqu'à 24 périphériques [MAJ]
25/03/24 Samsung publie Magician 8.1 pour les SSD, clés USB et cartes mémoire
21/03/24 Drivers AMD 24.3.1 pour Horizon Forbidden West Complete Edition et nouveaux profils HYPR-RX
19/03/24 Drivers NVIDIA GeForce 551.86 pour Horizon Forbidden West Complete Edition
12/03/24 Deux nouveaux casques SteelSeries Arctis Nova 5 et 5X dévoilés dans GG 58.0.0


Fichiers
24/04/24 Pioneer DJ DJM-A9 1.04
24/04/24 Pioneer DJ CDJ-3000 3.13
24/04/24 Pioneer DJ CDJ-TOUR1 1.59
24/04/24 Microsoft Surface Laptop 5 22621 24.040.1348.0 WHQL
24/04/24 Microsoft Surface Laptop 5 19044 24.040.1345.0 WHQL
24/04/24 Microsoft Surface Laptop 4 AMD 22000 24.040.2648.0 WHQL
24/04/24 Microsoft Surface Laptop 4 AMD 19044 24.040.2647.0 WHQL
24/04/24 Mevo Wireless Camera 0.8.4.17.1 bêta
24/04/24 HKG GK HE Series 1.0.0.10
24/04/24 Hercules HSM Series/Stream Control 1.HSM.2024/1.3.4 WHQL
Accueil / Commentaires des news
Répondre Actualiser Rechercher S'inscrire ou s'identifier FAQ

Pages : 1

Par Julien
Le 10/07/2006 à 11:18:11



Inscription : le 16/02/2001
Localisation : Vitrolles
D-Link s'exprime sur la faille UPnP de certains routeurs
Il y a quelques jours, plusieurs sites Internet relayaient l'information comme quoi certains routeurs de marque D-Link sont touchés par une faille de sécurité au niveau de la gestion du protocole Universal Plug and Play (UPnP). Certains de ces sites ont même qualifié cette faille de sécurité comme étant extrêmement critique puisqu'elle permettrait à un pirate d'accéder au réseau local et donc aux ordinateurs qui le composent.

Pour en savoir un peu plus sur cette faille de sécurité, nous avons pris contact avec D-Link France qui nous a aussitôt répondu par la voie de Thierry Doualan, directeur des services et chef de produits chez D-Link France. D'après les informations fournies par D-Link, il semblerait que l'importance de cette faille de sécurité soit tout de même bien moindre que ce l'on croyait. En effet, tout d'abord seulement un petit nombre de routeurs sont touchés par cette faille dont seulement deux sont commercialisés en Europe et en France à savoir les modèles DI-624 (révisions matérielles Cx et D2) et DI-784 (révision matérielle Ax). De plus, le protocole UPnP ne pouvant être utilisé qu'en local, il n'est par définition pas possible d'exploiter cette faille de sécurité par Internet (port WAN du routeur). Un éventuel pirate doit donc se connecter physiquement au réseau local pour exploiter cette faille UPnP (port LAN du routeur) ou s'y connecter sans fil par Wi-Fi mais il faut dans ce cas que le réseau ne soit pas protégé par un procédé d'authentification et de cryptage (WEP, WPA...). D-Link précise également que cette faille de sécurité ne permettrait au pirate que de provoquer un redémarrage du routeur suite à l'envoi de paquets UPnP corrompus. Il n'est donc pas question de pouvoir modifier la configuration du routeur ou quelque chose d'autre de ce type mais il s'agit bel et bien d'une "simple" attaque de type DoS (Denial of Service).

Enfin, contrairement à ce qui a pû être dit, il y a bien des solutions pour corriger cette faille de sécurité et les routeurs incriminés ne sont pas encore bons à jeter aux orties. En effet, la simple désactivation du protocole UPnP dans la configuration du routeur permet de se protéger de cette faille de sécurité et il faut bien avouer que peu de personnes se servent réellement de ce protocole. Pour information le protocole UPnP utilise plusieurs technologies comme XML et HTTP et permet à des périphériques compatibles de communiquer entre eux ou encore de recevoir automatiquement leurs différents paramètres sans que l'utilisateur ait à intervenir. Certains lecteurs multimédia de salon et téléviseurs supportent notamment le protocole UPnP pour faciliter leur connexion au sein d'un réseau local.

Bien sûr, la désactivation pure et simple de cette fonctionnalité ne conviendra pas à tout le monde et en particulier aux personnes utilisant ce protocole UPnP. C'est pourquoi, D-Link nous informe que tous les routeurs touchés par cette faille de sécurité bénéficieront d'une mise à jour gratuite de leur firmware et cela avant la fin du mois de juillet. Tous les firmwares seraient d'ailleurs déjà prêts mais seraient actuellement encore en phase de test pour certains alors que trois d'entre eux ont déjà été publiés ces derniers jours. Ci-dessous un tableau qui regroupe des informations sur tous les routeurs concernés et sur leur mise à jour à venir.

RouteursRévisions matérielles touchéesVersions des firmwares correctifsDisponibilité des firmwares
DI-524Ax, Cx et D13.01, 3.23 et 4.02Disponible
DI-604E13.52Disponible
DI-624Cx et D22.75 et 4.02Disponible
DI-784Ax2.42Disponible
EBR-2310Ax1.03Disponible
WBR-1310Ax et Bx1.02 et 2.00Disponible
WBR-2310Ax1.02Disponible
Bref, cette faille de sécurité sera très prochainement corrigée pour tous ces routeurs D-Link. En attendant que le firmware soit disponible pour votre routeur, D-Link recommande simplement de désactiver temporairement la fonction UPnP ce qui peut être fait en se rendant dans les menus de configuration "Tools" puis "Misc." puis en cochant "Disabled" pour la fonction "UPNP Settings". Dès que D-Link publiera le reste des firmwares corrigés, nous vous en informerons évidemment sur TousLesDrivers.com.

Mise à jour : Tous les firmwares corrigés des produits ci-dessus ont été publiés par D-Link. Le tableau a été mis à jour en conséquence.


Modérateur TLD
Par nunof
Le 11/12/2006 à 16:16:47

Inscription : le 11/12/2006
D-Link s'exprime sur la faille UPnP de certains routeurs    Modifier le message
Je voudrais signaler un problème, en relation lointaine avec celui-ci, qui affecte au moins un modèle
de routeur D-Link, le DSL-g624t (qui fait aussi fonction de modem ADSL et de Point d'Accès Sans-
Fil).

Toile de fond
Chez APPLE, pour leurs Macintosh, ils n'utilisent pas UPnP mais plutôt une invention à eux qui
s'appelle Bonjour (à un moment ça s'appelait Rendez-Vous). Comme UPnP, Bonjour est une
technique dite de zéro-configuration. Les ordinateurs sur le réseau diffusent des messages
annonçant leur nom, leur adresse IP et les services qu'ils offrent (p.ex. serveur de fichiers, partage
d'imprimantes, etc). Un ordinateur du réseau, quand il a besoin d'un service, cherche ces messages
et s'il trouve le service qui l'intéresse peut alors se connecter à l'ordinateur l'annonçant.
Tout ceci sans que l'utilisateur n'ait à intervenir sur la configuration du DNS (ou équivalent) de son
réseau (d'où le nom zéro-configuration). En fait on se passe complètement de DNS, ces messages
constituant ce qu'on pourrait appeler une sorte de DNS virtuel et distribué.
[Il est à noter que les ordinateurs ne commencent à diffuser leurs messages que si l'un au moins des
services qui fait appel à Bonjour est activé; noter aussi que ces messages ne sont adressés, et ne
sont donc accessibles, qu'aux ordinateurs faisant partie du même subnet, typiquement le réseau
local à la maison ou au bureau; noter enfin que l'utilisateur a souvent, en fait presque toujours, le
choix d'exiger l'introduction d'un mot de passe au moment où la connexion à tel ou tel service va
être établie].

Problème
Le protocole qui permet la diffusion, la recherche et l'utilisation de ces messages s'appelle, sauf
erreur, SLP (Service Location Protocol). Il semblerait que le D-Link DSL-g624t ne supporte pas ce
protocole *** en connexions sans fil *** (en connexion filaire il n'y a pas de problème).

Conséquences
Si donc vous aviez l'intention d'acheter ce routeur pour relier vos Macintosh entre eux en mode sans
fil, sachez que vous ne pourrez pas bénéficier de plusieurs fonctions telles que le partage de votre
Bibliothèque iTunes, ou de votre Bibliothèque iPhoto. Quant au partage de fichiers, vous devez
connecter vos ordinateurs 'clients' à l'ordinateur 'serveur' en entrant manuellement son adresse IP, je
dis bien son adresse IP, à chaque fois. Pour la convivialité, bonjour!
[Inutile de contacter le support D-Link en France. Dès que vous commencez à parler d'un problème
Macintosh (et parfois même d'un problème tout court) ils cessent de vous écouter. Quant à leur
écrire... de leur propre aveu, ils jettent tous les messages à la poubelle, sans les ouvrir, une fois par
mois!]

Espoir
Si un jour D-Link venait à combler cette lacune espérons que les problèmes de sécurité qui
affectaient UPnP dans quelques autres modèles de routeurs seront soigneusement évités avec
Bonjour.
Pages : 1


Retour sur le forum Commentaires des news

Identification

Nom d'utilisateur
Mot de passe

  Recevez vos identifiants par e-mail si vous les avez oubliés.
  Inscrivez-vous si vous n'êtes pas encore membre de TousLesDrivers.com.
 
Répondre au message D-Link s'exprime sur la faille UPnP de certains routeurs

   Message
      

   Insérer des smileys
    :)  ;)  :D  :P  :(  :?:
    Plus de smileys
    Lien N°1 / Lien N°2 / Puce / Gras / Italique / Souligné / Barré

   Merci de lire la FAQ avant d'ajouter un message.