Skip to content

Releases: loopion/freebox-mcp-server

v1.2.0 — Téléphonie (appels + contacts)

Choose a tag to compare

@loopion loopion released this 20 Aug 08:54

Téléphonie — 21 nouveaux tools

  • Journal d'appels (freebox_call_log_*) — liste, lecture d'une entrée, marquage lu/non-lu, suppression unitaire ou totale (confirmation requise)
  • Messagerie vocale (freebox_voicemail_*) — liste, lecture, marquage lu, suppression (confirmation requise)
  • Ligne téléphonique (freebox_call_account) — numéro d'abonnement
  • Carnet de contacts (freebox_contact*) — CRUD complet des contacts, ainsi que de leurs numéros, emails, adresses et URLs associés (suppression de contact avec confirmation requise)

Sécurité

Mêmes garde-fous que la v1.1.0, appliqués à ce nouveau domaine :

  • Tout identifiant interpolé dans une URL est validé et encodé
  • Les chaînes affichées provenant de la Freebox (noms, notes, appelants) sont assainies avant d'être renvoyées dans le contexte du modèle
  • Les 5 suppressions irréversibles (journal d'appel, tout le journal, message vocal, contact) exigent une phrase de confirmation explicite côté serveur

À noter

La messagerie vocale (call/voicemail) est documentée par Free sous l'API v10, alors que ce serveur cible la v4 par convention historique du repo. Si votre Freebox ne l'expose pas encore sur v4, ces tools renverront une erreur API normale (pas de crash). Un passage à une version d'API plus récente sera évalué séparément.

Suivi

Voir ROADMAP.md pour les domaines restants (domotique, stockage, multimédia, système).

v1.1.0 — Réseau avancé + durcissement sécurité

Choose a tag to compare

@loopion loopion released this 20 Aug 08:44

Réseau avancé — 51 nouveaux tools

  • Contrôle parental — profils et règles de restriction réseau/wifi
  • Freeplug (CPL) — état du réseau courant porteur en ligne, reset adaptateur
  • VPN serveur Freebox — configuration, utilisateurs, connexions actives
  • Clients VPN — configuration OpenVPN / WireGuard / PPTP, statut, logs
  • UPnP IGD — configuration et redirections actives
  • UPnP AV — configuration du partage média
  • Partage réseau — configuration Samba / AFP
  • FTP — configuration du serveur FTP
  • TFTP — configuration du serveur TFTP
  • SFP — statut et configuration du module fibre

Sécurité

Suite à un audit de sécurité complet du serveur, correction de 9 failles élevées/moyennes :

  • Traversée de chemin corrigée sur freebox_dhcp_static_lease_delete et audit systématique des autres endpoints à paramètre libre
  • Fuite de la clé WPA supprimée des réponses des tools wifi (sortie passée en allowlist explicite)
  • Garde-fous de confirmation ajoutés sur les actions sensibles : reboot, suppression de fichiers, activation de l'accès distant, changement de DNS, ouverture de ports — une phrase de confirmation explicite est désormais requise
  • Downgrade HTTPS → HTTP silencieux supprimé — le repli en clair nécessite maintenant un opt-in explicite (FREEBOX_ALLOW_INSECURE_HTTP=1)
  • Validation du domaine API retourné par la découverte réseau, pour éviter une redirection vers un hôte non fiable
  • SSRF potentiel corrigé sur l'ajout de téléchargements (URLs vers des hôtes privés/locaux rejetées)
  • Confinement des opérations filesystem — mode d'écrasement non destructif par défaut, confinement optionnel via FREEBOX_FS_ALLOWED_ROOTS
  • Fuite des corps de réponse API bruts supprimée des messages d'erreur remontés
  • Annotations MCP (destructiveHint) corrigées pour refléter le risque réel des outils

Suivi

Voir ROADMAP.md pour les domaines API Freebox restants (téléphonie, domotique, stockage, multimédia, système) prévus pour les prochaines versions.