[Sécurité] Wi-Fi 7 et WPA3 sur la Bbox.

Nouvel inscrit

Auteur du topic

Messages : 2
Réponses : 0
Mon offre : //
Raccordement : Fibre
Nouvel inscrit

Auteur du topic

Bonjour à tous,

Suite à mon précédent post sur le blackhole IPv6, voici la deuxième partie de mes découvertes sur ce routeur. D'un point de vue purement sécurité réseau, celle-ci me pique les yeux. Il s'agit de l'implémentation du Wi-Fi 7 et de la sécurité WPA3.

Le standard Wi-Fi 7 :
Pour rappel, la norme Wi-Fi 7 (802.11be), et plus particulièrement l'utilisation de la bande 6 GHz, exigent strictement l'utilisation du protocole WPA3 (SAE) avec l'activation obligatoire des PMF. Le WPA2 ou moins sécurisé y est formellement interdit par la Wi-Fi Alliance.

Le bricolage de la Bbox :
Plutôt que de concevoir une interface propre permettant de forcer le WPA3 globalement sur le réseau, ou de gérer un Band Steering intelligent, les développeurs de Bouygues ont fait le choix de créér un deuxième SSID codé en dur pour être exclusivement en WPA3. Le problème est que le premier SSID est configuré en mode hybride WPA2/WPA3, et il est strictement impossible à désactiver ou à passer en WPA3 pur. Il est verrouillé par le firmware.

Au delà des problèmes de compatibilités qui explique ce choix, le problème c'est qu'il y a toujours la vulnérabilité aux attaques Downgrade : C'est la base en sécu. Le mode hybride WPA2/WPA3 est la première chose qu'on cherche à éviter, car il permet à un attaquant de forcer un client à rétrograder sa connexion sur du WPA2, qui est plus vulnérable.

Et pour ceux qui se diraient "il suffit de cacher ce premier réseau dans l'interface" : cacher un SSID n'est pas le désactiver (la box continue d'émettre en fond, et le BSSID reste visible en quelques secondes avec un moindre scan). L'attaque par downgrade reste donc totalement faisable sur l'infrastructure.

Sur-ce, bonne soirée.
Messages : 10302
Réponses : 106
Mon offre : Bbox ULTYM
Raccordement : Fibre
Localisation : 93200
Bonjour,

Sur le point "interdit par la Wi-Fi Alliance" : la certification Wi-Fi 7 impose WPA3 uniquement pour le SSID qui négocie réellement les fonctionnalités Wi-Fi 7 (EHT/MLO), le "-Plus" chez Bouygues. Un SSID classique non-Wi-Fi 7 peut rester en mode mixte WPA2/WPA3 en parallèle sans enfreindre la certification, c'est même une pratique recommandée par plusieurs équipementiers pour la transition.

Sur la faisabilité de l'attaque : le mécanisme est documenté depuis 2019 (Dragonblood), avec des correctifs disponibles rapidement après (hostapd, wpa_supplicant). Un équipementier qui déploie du matériel aujourd'hui a normalement intégré ces correctifs plutôt que de livrer sciemment une faille connue depuis plusieurs années, donc il y a de bonnes raisons de penser que ce n'est plus exploitable tel quel sur du matériel récent, même si je n'ai pas de confirmation technique précise pour la Bbox.

Cdt
Répondre