Sécurité : des millions d’objets connectés menacés par une faille dans UPnP, faites d’urgence une mise à jour

Une faille de sécurité dans le protocole UPnP menace des millions d’objets connectés. Cette vulnérabilité, découverte par le chercheur en sécurité informatique Yunus Çadirci, permet à un pirate de voler des données, de scanner des réseaux internes et de lancer des attaques DDoS. 

faille protocole upnp
Crédits : Pixabay

Le chercheur en sécurité informatique Yunus Çadirci annonce ce mercredi 10 juin 2020 la découverte d’une faille de sécurité critique dans le protocole UPnP, pour Universel Plug & Play. Ce protocole permet à des objets connectés d’interagir facilement entre eux lorsqu’ils sont sur le même réseau. Conçu pour être utilisé sur un réseau local (en LAN), le UPnP n’inclut pas d’authentification ou de mécanisme de vérification.

C’est d’ailleurs pour cette raison que de nombreux constructeurs de TV, de console de jeux, de routeurs, d’imprimantes ou d’objets connectés vendent leurs produits avec le protocole UPnP désactivé par défaut. Dans ce cas précis, il revient à l’utilisateur de l’activer soi-même. Or, selon Yunus Çadirci, cette faille baptisée CallStranger se situe justement dans la fonction Subscribe (S’inscrire en français) du protocole.

Cette vulnérabilité peut avoir des conséquences multiples. Elle permet à un pirate de scanner les réseaux internes depuis un appareil vulnérable pour ensuite en exfiltrer des données. Autre possibilité, le hacker peut se servir de CallStranger pour enrôler un appareil vulnérable dans un botnet pour lancer des attaques DDoS.

À lire également : Bluetooth – une nouvelle faille de sécurité menace des millions d’appareils

Crédits : HelpNetSecurity
Schema CallStranger

À lire également : Windows, macOS – les pires failles de sécurité exploitent vos ports USB !

Une mise à jour d’ores et déjà disponible

L’organisme Open Connectivity Foundation (OCF), qui promeut l’interconnectivité entre les objets et qui est en charge du protocole UPnP, a d’ores et déjà diffusé un correctif. Cette mise à jour est disponible sur leur site officiel. Il faut préciser que cette faille concerne près de 5,4 millions d’appareils dans le monde. On note parmi eux l’intégralité des PC fonctionnant sous Windows 10, les consoles Xbox One, les imprimantes HP, Canon et Epson, les TV connectées Samsung, ou encore les routeurs et modems signés Huawei, Cisco ou D-Link.

Le chercheur en sécurité informatique ainsi que l’Open Connectivity Foundation appellent les constructeurs “à désactiver la fonctionnalité Subscribe du protocole UPnP dans la configuration par défaut” de leurs appareils. CallStranger étant une vulnérabilité d’un protocole, beaucoup de temps peut s’écouler avant que les fabricants déploient le correctif sur leurs produits respectifs. 

On ne s’attend pas à ce que les utilisateurs à domicile soient directement ciblés. Si leurs objets connectés ont des terminaux UPnP, il est néanmoins possible que leurs appareils puissent être utilisés comme source d’une attaque DDoS”, avertit Yunus Çadirci. Le chercheur en sécurité informatique a mis en ligne sur GitHub un script Python qui permet aux utilisateurs de détecter leurs appareils vulnérables dans leur réseau local. 

À lire également : Thunderbolt – l’interface est victime d’une grave faille de sécurité, des millions de PC sont concernés

Source : CallStranger.com


Réagissez à cet article !

Demandez nos derniers articles !

Disney+ : voici la liste des nouveaux films et séries à venir en août 2026

Le mois d’août débarque et Disney+ fait le plein de nouveautés en misant sur les sagas mythiques et l’animation. Entre trilogies cultes, retours très attendus et sorties familiales, la plateforme…

Xiaomi lance un frigo américain et un lave-linge séchant en France

Trois nouveaux produits de gros électroménager Xiaomi sont rendus disponibles en France : un réfrigérateur américain et deux lave-linge, dont un séchant. Xiaomi poursuit ses efforts pour tenter d’imposer ses…

Pixel 11 Pro XL : voici un aperçu de ses performances et de la fonction HiLight à l’œuvre

Un benchmark du Pixel 11 Pro XL nous donne une première idée des performances de la puce Tensor G6. Une prise en main anticipée nous montre aussi la nouvelle fonction…

Ce moddeur a réussi à glisser toute la puissance du Steam Deck dans une Game Boy

Avec son format de grosse manette à écran, le Steam Deck ne rentre dans aucune poche. Un passionné a pourtant réussi à loger ses composants dans une coque de Game…

Les écrans ont envahi nos voitures et ça tourne au fiasco, la preuve avec ces rappels

Les écrans occupent désormais presque tout le tableau de bord des voitures neuves. Aux États-Unis, cette omniprésence se retourne contre les constructeurs avec une vague de rappels sans précédent.  Depuis…

Cette règle d’urbanisme vieille de 45 ans a permis à Amazon de bâtir ce data center dans le plus grand silence

Amazon bâtit actuellement un data center géant à Gilroy, petite ville agricole de Californie, aux États-Unis. Aucun vote municipal ni réunion publique n’a précédé le feu vert donné au chantier….

Perséides : c’est LA pluie d’étoiles filantes à ne pas manquer cet été, voici quand et comment l’admirer

Chaque été, la voûte céleste est le théâtre d’une impressionnante pluie de météores : les Perséides. Et cette année 2026, les conditions seront particulièrement favorables pour l’admirer. Date, horaire, nombre…

Il fixe un système de refroidissement liquide sur sa Steam Machine, mais pourquoi ?

Un internaute adepte des modifications d’appareil montre comment il est parvenu à fixer un système de refroidissement liquide à une Steam Machine. La question est désormais de savoir à quoi…

Cette start-up vend un ordinateur quantique qui se branche sur une prise de courant

Les ordinateurs quantiques vivent enfermés dans des laboratoires, refroidis à quelques fractions de degré du zéro absolu. Une startup allemande vend désormais une machine capable de se glisser dans une…

Regardez cette fusée chinoise exploser 85 secondes après son décollage

Le dernier lancement d’une fusée chinoise Longue Marche 7A s’est soldé par un échec avec l’explosion de l’engin un peu après le décollage. L’enquête pour déterminer la cause de l’accident…