v1.1.0 — Réseau avancé + durcissement sécurité
Réseau avancé — 51 nouveaux tools
- Contrôle parental — profils et règles de restriction réseau/wifi
- Freeplug (CPL) — état du réseau courant porteur en ligne, reset adaptateur
- VPN serveur Freebox — configuration, utilisateurs, connexions actives
- Clients VPN — configuration OpenVPN / WireGuard / PPTP, statut, logs
- UPnP IGD — configuration et redirections actives
- UPnP AV — configuration du partage média
- Partage réseau — configuration Samba / AFP
- FTP — configuration du serveur FTP
- TFTP — configuration du serveur TFTP
- SFP — statut et configuration du module fibre
Sécurité
Suite à un audit de sécurité complet du serveur, correction de 9 failles élevées/moyennes :
- Traversée de chemin corrigée sur
freebox_dhcp_static_lease_deleteet audit systématique des autres endpoints à paramètre libre - Fuite de la clé WPA supprimée des réponses des tools wifi (sortie passée en allowlist explicite)
- Garde-fous de confirmation ajoutés sur les actions sensibles : reboot, suppression de fichiers, activation de l'accès distant, changement de DNS, ouverture de ports — une phrase de confirmation explicite est désormais requise
- Downgrade HTTPS → HTTP silencieux supprimé — le repli en clair nécessite maintenant un opt-in explicite (
FREEBOX_ALLOW_INSECURE_HTTP=1) - Validation du domaine API retourné par la découverte réseau, pour éviter une redirection vers un hôte non fiable
- SSRF potentiel corrigé sur l'ajout de téléchargements (URLs vers des hôtes privés/locaux rejetées)
- Confinement des opérations filesystem — mode d'écrasement non destructif par défaut, confinement optionnel via
FREEBOX_FS_ALLOWED_ROOTS - Fuite des corps de réponse API bruts supprimée des messages d'erreur remontés
- Annotations MCP (
destructiveHint) corrigées pour refléter le risque réel des outils
Suivi
Voir ROADMAP.md pour les domaines API Freebox restants (téléphonie, domotique, stockage, multimédia, système) prévus pour les prochaines versions.