Нарушаване на WPA3: DragonBlood

Нарушаване на WPA3: DragonBlood

Въпреки че новият стандарт WPA3 все още не е широко внедрен, уязвимостите в този протокол позволяват на злонамерени актьори да пробият WPA3 паролите за Wi-Fi.

Протоколът Wi-Fi Protected Access III (WPA3) беше въведен, за да се справи с техническите слабости на WPA2, който дълго време се считаше за несигурен и уязвим на атаки с KRACK (Key Reinstallation Attack). Въпреки че WPA3 разчита на по-сигурно ръкостискане, известно като Dragonfly, насочено към защита на Wi-Fi мрежи от автономни атаки чрез речници (офлайн), изследователите по сигурността Mathy Vanhoef и Eyal Ronen откриха уязвимости в ранната реализация на WPA3-Personal, които могат да позволят на нападател да възстанови Wi-Fi пароли, злоупотребявайки с времевите интервали или страничния кеш.

„Злонамерени актьори могат да прочетат информация, която WPA3 предполага, че е безопасно криптирана. Това може да се използва за кражба на лична информация, като номера на кредитни карти, пароли, чат съобщения, имейли и т.н.“

В публикувания днес изследователски документ, наречен DragonBlood, изследователите подробно разглеждат два типа проектни уязвимости в WPA3: първата води до атаки с понижаване, а втората — до изтичане на страничен кеш.

Атака на основата на кеша по канал

Алгоритъмът за кодиране на пароли в Dragonfly, известен също като алгоритъм за „лов и кълване“ (hunting and pecking), съдържа условни клонове. Ако злонамерен актьор може да определи коя клонова структура if-then-else е била избрана, той може да разбере дали е бил открит елемент на паролата в конкретна итерация на този алгоритъм. На практика е установено, че ако злонамерен актьор може да стартира непривилегирован код на компютъра на жертвата, потенциално могат да се използват атаки на основата на кеша, за да се определи коя клонова структура е била предприета в първата итерация на алгоритма за генериране на парола. Тази информация може да се използва за извършване на атака за разделяне на пароли (подобна на автономна атака с речници).

Тази уязвимост се проследява с идентификатор CVE-2019-9494.

Защитата се състои в замяна на условните клонове, които зависят от секретни стойности, с утилити за избор с постоянен времеви интервал. Реализациите също трябва да използват изчисляване на символа Лежандра с постоянно време.

Атака по страничен канал на базата на синхронизация

Когато ръкостискането Dragonfly използва определени умножителни групи, алгоритъмът за кодиране на паролата използва променлив брой итерации за кодиране на паролата. Точното число на итерациите зависи от използваната парола и MAC адреса на достъпната точка и клиента. Злонамерените лица могат да извършат отдалечена времева атака срещу алгоритъма за кодиране на паролата, за да определят колко итерации са били необходими за кодиране на паролата. Възстановената информация може да бъде използвана за извършване на атака с пароли, подобна на автономна словарна атака.

За да се предотврати атака на базата на синхронизация, реализирането трябва да деактивира уязвимите умножителни групи. Технически гледано, групите MODP 22, 23 и 24 трябва да бъдат деактивирани. Също така се препоръчва да се деактивират групите MODP 1, 2 и 5.

Тази уязвимост също така се проследява с идентификатор CVE-2019-9494 поради сходството в реализацията на атаката.

WPA3 понижение

Тъй като 15-годишният протокол WPA2 е широко използван от милиарди устройства, широко разпространение на WPA3 не ще се случи веднага. За да поддържат стари устройства, сертифицираните WPA3 устройства предлагат "преходен режим на работа", който може да бъде настроен за приемане на връзки с използване и на WPA3-SAE, и на WPA2.

Изследователите смятат, че преходният режим е уязвим на атаки с понижение, които злонамерените лица могат да използват за създаване на фалшива точка за достъп, осигуряваща само WPA2, което принуждава устройствата, поддържащи WPA3, да се свързват с небезопасно четиристранно ръкостискане WPA2.

„Ние също открихме атака с понижение срещу самото ръкостискане SAE ("Съвместна аутентикация на двете страни", обикновено наричано "Dragonfly"), където можем да накараме устройството да използва по-слаба елиптична крива, отколкото обикновено“, казват изследователите.

Освен това, позицията „човек посредата“ не е необходима за извършване на атака с понижение. Вместо това злонамерените лица трябва да знаят само SSID на мрежата WPA3-SAE.

Изследователите съобщиха за своите резултати на Wi-Fi Alliance, неправителствена организация, която сертифицира стандартите за WiFi и продуктите на Wi-Fi за съответствие, която призна проблемите и работи с доставчиците за коригиране на съществуващите устройства, сертифицирани с WPA3.

PoC (в момента на публикуване — 404)

Като потвърждение на концепцията изследователите скоро ще пуснат следващите четири отделни инструмента (в GitHub хранилищата с хипервръзка по-долу), които могат да се използват за тестване на уязвимости.

Dragondrain — инструмент, който може да провери до каква степен точката за достъп е уязвима за DoS атаки на ръкостискането WPA3 Dragonfly.
Dragontime — експериментален инструмент за извършване на времеви атаки срещу ръкостискането Dragonfly.
Dragonforce — експериментален инструмент, който получава информация за възстановяване след времеви атаки и извършва брутален атака на пароли.
Dragonslayer — инструмент, който извършва атаки на EAP-pwd.

Dragonblood: Анализ на сигурността на SAE ръкостискането на WPA3
Уебсайт на проекта — wpa3.mathyvanhoef.com

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster