Plusieurs box d'Orange et de SFR sont touchées par une vulnérabilité sur leur option WPS. Cette fonction, courante, facilite la connexion entre une box et un autre appareil Wi-Fi. Plutôt que d'entrer un long numéro d'identifiant, il suffit de presser un bouton pour lancer le processus de détection et de configuration automatique.
Seulement, comme l'a montré un participant au forum Crack-Wi-Fi, une vulnérabilité existe. Elle permet par l'envoi à la box d'un code PIN vide, au moyen d'un utilitaire spécialisé, de récupérer le mot de passe de connexion afin de profiter de l'accès à son Wi-Fi. Cela fonctionnait alors même qu'une action physique sur le bouton WPS était requise par les réglages de la box.
Initialement le test n'a porté que sur un modèle de box SFR, la Neufbox 6V (l'avant-dernière sortie), mais Zataz a pu reproduire l'opération avec succès avec les Livebox 2 et 3 (la "Play", l'avant-dernière aussi de la gamme) et les Neufbox 4 et 6 de SFR.
Contacté par NextInpact, Orange a déclaré qu'un correctif était actuellement déployé « Cette vulnérabilité ne concerne qu’un nombre très limité de Livebox chez nos clients grand public et seulement pour certaines configurations très spécifiques. Les équipes techniques d’Orange déploient actuellement un correctif. Ceci ne nécessite aucune intervention des clients ».
Quant à SFR, il a pris acte de l'information et répond à la chaîne sur Twitter aux multiples sollicitations : « Nous avons connaissance de cet article et faisons le nécessaire pour le corriger si le problème évoqué était avéré. Pierre ».