Des millions de modems Cox succombent au piratage à distance via des vulnérabilités

Cox Communications, une importante entreprise de télécommunications, a récemment corrigé une série de vulnérabilités qui auraient pu permettre à des pirates informatiques de prendre le contrôle de millions de modems clients. Ces vulnérabilités ont été découvertes par Sam Curry, un chercheur renommé connu pour avoir identifié des failles de sécurité importantes dans divers produits, notamment ceux d'Apple, de Points.com et de nombreux constructeurs automobiles.

L'enquête de Curry sur les modems Cox a commencé en 2021 après que son propre modem domestique ait été compromis. Bien que Cox ait remplacé son modem avant de pouvoir l'analyser, Curry a réexaminé le problème début 2024. Ses recherches ultérieures ont révélé une vulnérabilité de l'API qui pourrait être exploitée pour contourner l'autorisation, accordant aux attaquants les mêmes privilèges d'accès que le support technique de Cox.

Cette vulnérabilité aurait pu permettre aux attaquants d'écraser les paramètres de configuration, d'accéder aux routeurs et d'exécuter des commandes sur les appareils sans avoir besoin d'une authentification préalable. Selon Curry, ces vulnérabilités auraient pu permettre à un attaquant externe d'effectuer des actions équivalentes à celles d'une équipe d'assistance d'un FAI, notamment accéder aux informations personnelles des clients professionnels et modifier les paramètres du modem.

Dans un scénario d'attaque hypothétique, Curry a illustré qu'un attaquant pourrait utiliser l'API exposée pour rechercher un utilisateur professionnel de Cox ciblé en utilisant son nom, son adresse e-mail, son numéro de téléphone ou son numéro de compte. L'attaquant pourrait alors récupérer des informations supplémentaires sur le compte de l'utilisateur, telles que les mots de passe Wi-Fi, et exécuter des commandes arbitraires, mettre à jour les paramètres de l'appareil ou prendre le contrôle des comptes.

Curry a signalé les vulnérabilités à Cox le 4 mars et la société a agi rapidement pour empêcher toute exploitation le lendemain. De plus, Cox a informé Curry qu'il procéderait à un examen de sécurité approfondi en réponse à ses conclusions.

June 5, 2024
Chargement...

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.