{"id":650145,"date":"2023-03-13T06:48:50","date_gmt":"2023-03-13T08:48:50","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-plus-dune-douzaine-de-failles-de-securite-dans-linterphone-intelligent-akuvox-e11\/"},"modified":"2023-03-13T06:48:51","modified_gmt":"2023-03-13T08:48:51","slug":"des-chercheurs-decouvrent-plus-dune-douzaine-de-failles-de-securite-dans-linterphone-intelligent-akuvox-e11","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-plus-dune-douzaine-de-failles-de-securite-dans-linterphone-intelligent-akuvox-e11\/","title":{"rendered":"Des chercheurs d\u00e9couvrent plus d&#8217;une douzaine de failles de s\u00e9curit\u00e9 dans l&#8217;interphone intelligent Akuvox E11"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 d&#8217;entreprise \/ Confidentialit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Plus d&#8217;une douzaine de failles de s\u00e9curit\u00e9 ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans E11, un produit d&#8217;interphone intelligent fabriqu\u00e9 par une soci\u00e9t\u00e9 chinoise <b>Akuvox<\/b>.<\/p>\n<p>&#8220;Les vuln\u00e9rabilit\u00e9s pourraient permettre aux attaquants d&#8217;ex\u00e9cuter du code \u00e0 distance afin d&#8217;activer et de contr\u00f4ler la cam\u00e9ra et le microphone de l&#8217;appareil, de voler des vid\u00e9os et des images ou de prendre pied sur le r\u00e9seau&#8221;, a d\u00e9clar\u00e9 Vera Mens, chercheuse en s\u00e9curit\u00e9 \u00e0 Claroty. <a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/research\/the-silent-spy-among-us-modern-attacks-against-smart-intercoms\" target=\"_blank\">a dit<\/a> dans une r\u00e9daction technique.<\/p>\n<p>Akuvox E11 est d\u00e9crit par la soci\u00e9t\u00e9 sur son site Web comme un &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Session_Initiation_Protocol\" target=\"_blank\">siroter<\/a> [Session Initiation Protocol]  interphone vid\u00e9o sp\u00e9cialement con\u00e7u pour les villas, les maisons et les appartements.&#8221;<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/www.akuvox.com\/ProductsDisp.aspx?pid=32\" target=\"_blank\">liste de produits<\/a>, cependant, a \u00e9t\u00e9 retir\u00e9 du site Web, affichant un message d&#8217;erreur\u00a0: &#8220;La page n&#8217;existe pas.&#8221;  UN <a rel=\"nofollow noopener\" href=\"https:\/\/webcache.googleusercontent.com\/search?q=cache%3Ahttps%3A%2F%2Fwww.akuvox.com%2FProductsDisp.aspx%3Fpid%3D32&amp;ie=UTF-8\" target=\"_blank\">instantan\u00e9<\/a> captur\u00e9 par Google montre que la page \u00e9tait en ligne aussi r\u00e9cemment que le 12 mars 2023, 05:59:51 GMT.<\/p>\n<p>Les attaques peuvent se manifester soit par l&#8217;ex\u00e9cution de code \u00e0 distance au sein du r\u00e9seau local (LAN), soit par l&#8217;activation \u00e0 distance de la cam\u00e9ra et du microphone de l&#8217;E11, permettant \u00e0 l&#8217;adversaire de collecter et d&#8217;exfiltrer des enregistrements multim\u00e9dias.<\/p>\n<p>Un troisi\u00e8me vecteur d&#8217;attaque tire parti d&#8217;un serveur FTP (File Transfer Protocol) externe et non s\u00e9curis\u00e9 pour t\u00e9l\u00e9charger des images et des donn\u00e9es stock\u00e9es.<\/p>\n<p>Les probl\u00e8mes les plus graves sont les suivants\u00a0:<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/disclosure-dashboard\/cve-2023-0344\" target=\"_blank\"><strong>CVE-2023-0344<\/strong><\/a>  (Score CVSS\u00a0: 9,1) &#8211; Akuvox E11 semble utiliser une version personnalis\u00e9e du serveur dropbear SSH.  Ce serveur permet une option non s\u00e9curis\u00e9e qui, par d\u00e9faut, n&#8217;est pas dans le serveur officiel dropbear SSH.<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/disclosure-dashboard\/cve-2023-0345\" target=\"_blank\"><strong>CVE-2023-0345<\/strong><\/a>  (Score CVSS : 9,8) &#8211; Le serveur shell s\u00e9curis\u00e9 (SSH) Akuvox E11 est activ\u00e9 par d\u00e9faut et est accessible par l&#8217;utilisateur root.  Ce mot de passe ne peut pas \u00eatre modifi\u00e9 par l&#8217;utilisateur.<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/disclosure-dashboard\/cve-2023-0352\" target=\"_blank\"><strong>CVE-2023-0352<\/strong><\/a>  (Score CVSS\u00a0: 9,1) &#8211; La page Web de r\u00e9cup\u00e9ration du mot de passe Akuvox E11 est accessible sans authentification, et un attaquant pourrait t\u00e9l\u00e9charger le fichier de cl\u00e9 de l&#8217;appareil.  Un attaquant pourrait alors utiliser cette page pour r\u00e9initialiser le mot de passe par d\u00e9faut.<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/disclosure-dashboard\/cve-2023-0354\" target=\"_blank\"><strong>CVE-2023-0354<\/strong><\/a>  (Score CVSS\u00a0: 9,1) &#8211; Le serveur Web Akuvox E11 est accessible sans aucune authentification de l&#8217;utilisateur, ce qui pourrait permettre \u00e0 un attaquant d&#8217;acc\u00e9der \u00e0 des informations sensibles, ainsi que de cr\u00e9er et de t\u00e9l\u00e9charger des captures de paquets avec des URL par d\u00e9faut connues.<\/li>\n<\/ul>\n<p>La majorit\u00e9 des 13 probl\u00e8mes de s\u00e9curit\u00e9 restent non corrig\u00e9s \u00e0 ce jour, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 industrielle et IoT notant qu&#8217;Akuvox a depuis r\u00e9solu le probl\u00e8me des autorisations du serveur FTP en d\u00e9sactivant &#8220;la possibilit\u00e9 de r\u00e9pertorier son contenu afin que les acteurs malveillants ne puissent plus \u00e9num\u00e9rer les fichiers&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Les conclusions ont \u00e9galement incit\u00e9 la Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/03\/09\/cisa-releases-five-industrial-control-systems-advisories\" target=\"_blank\">lib\u00e9rer<\/a> un avis sur les syst\u00e8mes de contr\u00f4le industriel (ICS) la semaine derni\u00e8re.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1678697330_740_Des-chercheurs-decouvrent-plus-dune-douzaine-de-failles-de-securite.png\" alt=\"Interphone intelligent Akuvox E11\" border=\"0\" data-original-height=\"233\" data-original-width=\"728\" title=\"Interphone intelligent Akuvox E11\"\/><\/div>\n<p>&#8220;L&#8217;exploitation r\u00e9ussie de ces vuln\u00e9rabilit\u00e9s pourrait entra\u00eener la perte d&#8217;informations sensibles, un acc\u00e8s non autoris\u00e9 et accorder un contr\u00f4le administratif total \u00e0 un attaquant&#8221;, a d\u00e9clar\u00e9 l&#8217;agence. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/ics-advisories\/icsa-23-068-01\" target=\"_blank\">mis en garde<\/a>.<\/p>\n<p>En l&#8217;absence de correctifs, il est conseill\u00e9 aux organisations utilisant l&#8217;interphone de le d\u00e9connecter d&#8217;Internet jusqu&#8217;\u00e0 ce que les vuln\u00e9rabilit\u00e9s soient corrig\u00e9es afin d&#8217;att\u00e9nuer les attaques \u00e0 distance potentielles.<\/p>\n<p>Il est \u00e9galement conseill\u00e9 de changer le mot de passe par d\u00e9faut utilis\u00e9 pour s\u00e9curiser l&#8217;interface Web et de &#8220;segmenter et isoler l&#8217;appareil Akuvox du reste du r\u00e9seau de l&#8217;entreprise&#8221; pour emp\u00eacher les attaques par mouvement lat\u00e9ral.<\/p>\n<p>Le d\u00e9veloppement intervient alors que Wago a publi\u00e9 des correctifs pour plusieurs de ses contr\u00f4leurs logiques programmables (PLC) pour <a rel=\"nofollow noopener\" href=\"https:\/\/cert.vde.com\/de\/advisories\/VDE-2022-060\/\" target=\"_blank\">adresse<\/a> quatre vuln\u00e9rabilit\u00e9s (CVE-2022-45137, CVE-2022-45138, CVE-2022-45139 et CVE-2022-45140) dont deux pourraient \u00eatre exploit\u00e9es pour atteindre un compromis complet du syst\u00e8me.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/researchers-uncover-over-dozen-security.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 d&#8217;entreprise \/ Confidentialit\u00e9 Plus d&#8217;une douzaine de failles de s\u00e9curit\u00e9 ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans E11, un produit d&#8217;interphone intelligent fabriqu\u00e9 par une soci\u00e9t\u00e9 chinoise Akuvox. &#8220;Les vuln\u00e9rabilit\u00e9s pourraient permettre aux attaquants d&#8217;ex\u00e9cuter du code \u00e0 distance afin d&#8217;activer et de contr\u00f4ler la cam\u00e9ra et le microphone de l&#8217;appareil, de voler des [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":650146,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[151672,12848,4168,4158,4165,4161,429,3073,133,30473,1326,151673,4806,21462,4157,4159,4171,4170,151671,4167,4160,4163,4162,1835,4172,4169,4166,4164],"class_list":["post-650145","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-akuvox","tag-chercheurs","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-decouvrent","tag-des","tag-douzaine","tag-dune","tag-e11","tag-failles","tag-intelligent","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-linterphone","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/650145","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=650145"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/650145\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/650146"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=650145"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=650145"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=650145"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}