Asus recommande de mettre à jour ses routeurs Wi-Fi à cause de failles critiques

Pierre Dandumont |

Vous avez un point d'accès Wi-Fi ou un routeur Asus chez vous ? C'est le moment de le mettre à jour. Le fabricant vient en effet d'annoncer que de nombreuses failles critiques ont été corrigées dans plusieurs produits. Elles permettent de prendre le contrôle de l'appareil à distance, ce qui est évidemment un problème. Un appareil touché peut en effet être enrôlé dans un botnet pour des attaques en masse.

La société conseille de mettre à jour le firmware mais aussi d'employer des mots de passe sécurisés — non, admin/ admin ne l'est pas — et de désactiver les fonctions qui permettent un accès depuis l'extérieur. Il s'agit des fonctions de VPN, de redirection de ports (pour accéder à un périphérique de votre réseau depuis l'extérieur), d'accès à distance ou de DynDNS1.

La liste des modèles est assez longue : GT6, GT-AXE16000, GT-AXE11000 PRO, GT-AXE11000, GT-AX6000 et GT-AX11000. Tous ces modèles font partie de la gamme Rapture, qui vise les joueurs. Il y a aussi les GT-AX11000, GS-AX5400 et GS-AX3000 (Strix, aussi pour les joueurs) et les TUF-AX6000 et TUF-AX5400 (TUF, encore pour les joueurs).

Ce n'est pas une araignée mutante issue d'un jeu vidéo futuriste, mais un point d'accès Wi-Fi performant.

Ensuite, vous verrez les ZenWiFi XT9, ZenWiFi XT8 et ZenWiFi XT8_V2, plus consensuels et plus adaptés à un environnement moderne, et les RT-AX86U PRO, RT-AX86U, RT-AX86S, RT-AX82U, RT-AX58U et RT-AX3000. Ces derniers se placent entre les modèles pour les joueurs, qui ont un design que l'on pourrait qualifier de clivant, et les modèles ZenWiFi, plus « mobilier suédois ».

Il faut noter deux choses : plusieurs des failles2 sont très dangereuses — la CVE-2018-1160 et la CVE-2022-26376 sont critiques avec une dangerosité de 9,8/10 — et (comme le rapporte TechPowerUp) le firmware alternatif Asuswrt-Merlin contient déjà les corrections.


  1. Une solution qui permet un semblant d'autohébergement.  ↩︎

  2. CVE-2023-28702, CVE-2023-28703, CVE-2023-31195, CVE-2022-46871, CVE-2022-38105, CVE-2022-35401, CVE-2018-1160, CVE-2022-38393 et CVE-2022-26376  ↩︎

avatar gemini69 | 

Pourquoi cette photo ?🧐

avatar Gravoche67 | 

@gemini69

Le far West ?

avatar maxou56 | 

@gemini69
La photo du film Wild Wild West?
@Pierre Dandumont trouve sans doute une ressemblance entre ce routeur et la machine "araignée" du film.
https://www.google.com/search?q=wild+wild+west+machine&client=safari&bih=1360&biw=2560&hl=fr&source=lnms&tbm=isch&sa=X&ved=2ahUKEwi-gouR8OD_AhXKu6QKHdyAC5AQ0pQJegQIARAC

avatar gemini69 | 

@maxou56

A oki merci

avatar pelipa91 | 

@maxou56

Il faut être « un peu » vieux pour avoir cette référence.
J’avais adoré ce film 😊

avatar Tomtomrider | 

@pelipa91

Et la musique du film interprétée par Will Smith!

avatar pelipa91 | 

@Tomtomrider

Effectivement, il était à son apogée (qui a durée quelques années ensuite).
On ne parlera pas d’aujourd’hui..

avatar Nesus | 

Nous ne sommes pas fichus de gérer la sécurité donc désactivez les accès externes. C’est quand même un comble…

avatar SieGo | 

"Please note, if you choose not to install this new firmware version, we strongly recommend disabling services accessible from the WAN side to avoid potential unwanted intrusions. These services include remote access from WAN, port forwarding, DDNS, VPN server, DMZ, port trigger." Ouf !!! j'avais la même réaction que toi...

avatar Nesus | 

@SieGo

Ok, il y a donc une erreur dans l’article. Je comprends mieux. Sinon, c’était clairement un scandale.

avatar pocketalex | 

"Ensuite, vous verrez les ZenWiFi XT9, ZenWiFi XT8 et ZenWiFi XT8_V2"

C'est ballot, je possède un XT8. Qui est tout sauf Zen par ailleurs... Bon je vais regarder l'admin

avatar ablyes | 

@pocketalex

Tout pareil, c’est inquiétant ! Ils annoncent une grosse faille et comble que la moitié des routeurs.
Je fais quoi avec un XT8 troué ?

avatar pocketalex | 

@ablyes

j'ai mis à jour le firmware. Après, à savoir si j'ai eu une intrusion (dans mon réseau, je précise) ... aucune idée

j'ai découvert en passant qu'il existe une option de mise à jour automatique

avatar R-APPLE-R | 

Asus bien vos données 😈

avatar DG33 | 

@R-APPLE-R

😀

avatar DG33 | 

@R-APPLE-R

Asus’t un petit problème

avatar R-APPLE-R | 

@DG33

Bien fait en tout cas de ne pas avoir choisi cette marque 😈

avatar AntRule | 

Mouais. La dernière version du firmware des TUF-AX5400, ZenWiFi XT9, ZenWiFi XT8 et ZenWiFi XT8_V2 date de la mi-Mai.
Alors soit Asus communique avec 1 mois de retard, soit le dernier firmware de ces modèles n'est pas encore sorti.
Parce que les autres modèles ont bien un firmware daté du 20 juin.

CONNEXION UTILISATEUR