Уязвимости Π² тСхнологията Π·Π° Π±Π΅Π·ΠΆΠΈΡ‡Π½Π° сигурност WPA3 ΠΈ EAP-pwd

Mathy Vanhoef, Π°Π²Ρ‚ΠΎΡ€ Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° KRACK срСщу WPA2 Π±Π΅Π·ΠΆΠΈΡ‡Π½ΠΈ ΠΌΡ€Π΅ΠΆΠΈ, ΠΈ Eyal Ronen, ΡΡŠΠ°Π²Ρ‚ΠΎΡ€ Π½Π° няколко Π°Ρ‚Π°ΠΊΠΈ срСщу TLS, Ρ€Π°Π·ΠΊΡ€ΠΈΡ…Π° ΡˆΠ΅ΡΡ‚ уязвимости (CVE-2019-9494 - CVE-2019-9499) Π² Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡ‡Π½Π°Ρ‚Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° WPA3 Π±Π΅Π·ΠΆΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΌΡ€Π΅ΠΆΠΈ , ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΈ позволява Π΄Π° ΡΡŠΠ·Π΄Π°Π΄Π΅Ρ‚Π΅ ΠΎΡ‚Π½ΠΎΠ²ΠΎ ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° Π·Π° Π²Ρ€ΡŠΠ·ΠΊΠ° ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π±Π΅Π·ΠΆΠΈΡ‡Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ°, Π±Π΅Π· Π΄Π° Π·Π½Π°Π΅Ρ‚Π΅ ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π°. УязвимоститС са Π³Ρ€ΡƒΠΏΠΈΡ€Π°Π½ΠΈ ΠΏΠΎΠ΄ ΠΊΠΎΠ΄ΠΎΠ²ΠΎΡ‚ΠΎ ΠΈΠΌΠ΅ Dragonblood ΠΈ позволяват ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π·Π° ΠΏΡ€Π΅Π³ΠΎΠ²ΠΎΡ€ΠΈ Π·Π° Π²Ρ€ΡŠΠ·ΠΊΠ° Π½Π° Dragonfly, ΠΊΠΎΠΉΡ‚ΠΎ осигурява Π·Π°Ρ‰ΠΈΡ‚Π° срСщу ΠΎΡ„Π»Π°ΠΉΠ½ ΠΎΡ‚Π³Π°Ρ‚Π²Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π°. Π’ допълнСниС към WPA3, ΠΌΠ΅Ρ‚ΠΎΠ΄ΡŠΡ‚ Dragonfly сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° срСщу ΠΎΡ‚Π³Π°Ρ‚Π²Π°Π½Π΅ Π½Π° Ρ€Π΅Ρ‡Π½ΠΈΠΊΠ° Π² ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° EAP-pwd, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΎΡ‚ Android, RADIUS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΈ hostapd/wpa_supplicant.

ΠŸΡ€ΠΎΡƒΡ‡Π²Π°Π½Π΅Ρ‚ΠΎ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° Π΄Π²Π° основни Ρ‚ΠΈΠΏΠ° Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π² WPA3. И Π΄Π²Π°Ρ‚Π° Π²ΠΈΠ΄Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π² ΠΊΡ€Π°ΠΉΠ½Π° смСтка ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ създаванС Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π° Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ. ΠŸΡŠΡ€Π²ΠΈΡΡ‚ Ρ‚ΠΈΠΏ Π²ΠΈ позволява Π΄Π° сС Π²ΡŠΡ€Π½Π΅Ρ‚Π΅ към Π½Π΅Π½Π°Π΄Π΅ΠΆΠ΄Π½ΠΈ криптографски ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ (Π°Ρ‚Π°ΠΊΠ° Π·Π° ΠΏΠΎΠ½ΠΈΠΆΠ°Π²Π°Π½Π΅): ΠΎΠ·Π½Π°Ρ‡Π°Π²Π° Π΄Π° сС Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€Π° ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚ с WPA2 (Ρ‚Ρ€Π°Π½Π·ΠΈΡ‚Π΅Π½ Ρ€Π΅ΠΆΠΈΠΌ, ΠΊΠΎΠΉΡ‚ΠΎ позволява ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° WPA2 ΠΈ WPA3) позволява Π½Π° атакуващия Π΄Π° ΠΏΡ€ΠΈΠ½ΡƒΠ΄ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈ ΠΏΡ€Π΅Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚Π΅ Π·Π° чСтиристранна Π²Ρ€ΡŠΠ·ΠΊΠ°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ WPA2, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява ΠΏΠΎ-Π½Π°Ρ‚Π°Ρ‚ΡŠΡˆΠ½ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° класичСски ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠΈ с Π³Ρ€ΡƒΠ±Π° сила, ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈΠΌΠΈ към WPA2. ОсвСн Ρ‚ΠΎΠ²Π° бСшС Ρ€Π°Π·ΠΊΡ€ΠΈΡ‚Π° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ° Π·Π° ΠΏΠΎΠ½ΠΈΠΆΠ°Π²Π°Π½Π΅ Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ Π²ΡŠΡ€Ρ…Ρƒ ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π·Π° съвпадСниС Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° Dragonfly, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΈ позволява Π΄Π° сС Π²ΡŠΡ€Π½Π΅Ρ‚Π΅ към ΠΏΠΎ-ΠΌΠ°Π»ΠΊΠΎ сигурни Ρ‚ΠΈΠΏΠΎΠ²Π΅ Π΅Π»ΠΈΠΏΡ‚ΠΈΡ‡Π½ΠΈ ΠΊΡ€ΠΈΠ²ΠΈ.

Вторият Ρ‚ΠΈΠΏ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация Π·Π° характСристикитС Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° ΠΏΡ€Π΅Π· ΠΊΠ°Π½Π°Π»ΠΈ Π½Π° Ρ‚Ρ€Π΅Ρ‚ΠΈ страни ΠΈ сС основава Π½Π° Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ Π² ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π·Π° ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° Π² Dragonfly, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява ΠΏΡ€Π΅ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅ Π½Π° косвСни Π΄Π°Π½Π½ΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² забавянията ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»Π½Π°Ρ‚Π° ΠΏΠ°Ρ€ΠΎΠ»Π°. ΠΠ»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΡŠΡ‚ Π·Π° Ρ…Π΅Ρˆ към Π΅Π»ΠΈΠΏΡ‚ΠΈΡ‡Π½Π° ΠΊΡ€ΠΈΠ²Π° Π½Π° Dragonfly (Ρ…Π΅Ρˆ към ΠΊΡ€ΠΈΠ²Π°) Π΅ ΠΏΠΎΠ΄Π°Ρ‚Π»ΠΈΠ² Π½Π° Π°Ρ‚Π°ΠΊΠΈ Ρ‡Ρ€Π΅Π· прослСдяванС Π½Π° информацията, утаяваща сС Π² кСша Π½Π° процСсора (кСш Π°Ρ‚Π°ΠΊΠ°), Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΡŠΡ‚ Π·Π° Ρ…Π΅Ρˆ към Π³Ρ€ΡƒΠΏΠ° Π΅ ΠΏΠΎΠ΄Π°Ρ‚Π»ΠΈΠ² Π½Π° Π°Ρ‚Π°ΠΊΠΈ Ρ‡Ρ€Π΅Π· ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π·Π° ΠΈΠ·ΠΌΠ΅Ρ€Π²Π°Π½Π΅ Π½Π° Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ Π·Π° изпълнСниС (Ρ‚Π°ΠΉΠΌΠΈΠ½Π³ Π°Ρ‚Π°ΠΊΠ° ).

Π—Π° Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈ Π°Ρ‚Π°ΠΊΠΈ Ρ‡Ρ€Π΅Π· Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° кСша, атакуващият трябва Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° изпълни Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ ΠΊΠΎΠ΄ Π² систСмата Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», ΡΠ²ΡŠΡ€Π·Π²Π°Ρ‰ сС към Π±Π΅Π·ΠΆΠΈΡ‡Π½Π° ΠΌΡ€Π΅ΠΆΠ°. И Π΄Π²Π°Ρ‚Π° ΠΌΠ΅Ρ‚ΠΎΠ΄Π° позволяват Π΄Π° сС ΠΏΠΎΠ»ΡƒΡ‡ΠΈ информацията, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° Π·Π° изясняванС Π½Π° правилността Π½Π° ΠΈΠ·Π±ΠΎΡ€Π° Π½Π° части ΠΎΡ‚ ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° Π² процСса Π½Π° нСйния ΠΈΠ·Π±ΠΎΡ€. ЕфСктивността Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π΅ доста висока ΠΈ Π²ΠΈ позволява Π΄Π° ΠΎΡ‚Π³Π°Ρ‚Π½Π΅Ρ‚Π΅ ΠΏΠ°Ρ€ΠΎΠ»Π° ΠΎΡ‚ 8 Π·Π½Π°ΠΊΠ°, която Π²ΠΊΠ»ΡŽΡ‡Π²Π° ΠΌΠ°Π»ΠΊΠΈ Π±ΡƒΠΊΠ²ΠΈ, ΠΏΡ€ΠΈΡ…Π²Π°Ρ‰Π°ΠΉΠΊΠΈ само 40 сСсии Π·Π° ΠΏΡ€Π΅Π³ΠΎΠ²ΠΎΡ€ΠΈ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ (Ρ€ΡŠΠΊΠΎΡΡ‚ΠΈΡΠΊΠ°Π½Π΅) ΠΈ ΠΈΠ·Ρ€Π°Π·Ρ…ΠΎΠ΄Π²Π°ΠΉΠΊΠΈ рСсурси, Π΅ΠΊΠ²ΠΈΠ²Π°Π»Π΅Π½Ρ‚Π½ΠΈ Π½Π° Π½Π°Π΅ΠΌΠ°Π½Π΅ Π½Π° ΠΊΠ°ΠΏΠ°Ρ†ΠΈΡ‚Π΅Ρ‚ Π½Π° Amazon EC2 Π·Π° $125.

Π’ΡŠΠ· основа Π½Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ уязвимости са ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΈ няколко сцСнария Π½Π° Π°Ρ‚Π°ΠΊΠ°:

  • Атака Π·Π° Π²Ρ€ΡŠΡ‰Π°Π½Π΅ към WPA2 с Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° ΠΈΠ·Π±ΠΎΡ€ Π½Π° Ρ€Π΅Ρ‡Π½ΠΈΠΊ. ΠŸΡ€ΠΈ обстоятСлства, ΠΏΡ€ΠΈ ΠΊΠΎΠΈΡ‚ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ ΠΈ Ρ‚ΠΎΡ‡ΠΊΠ°Ρ‚Π° Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚ ΠΊΠ°ΠΊΡ‚ΠΎ WPA3, Ρ‚Π°ΠΊΠ° ΠΈ WPA2, атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠΈ своя собствСна ΠΈΠ·ΠΌΠ°ΠΌΠ½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ със ΡΡŠΡ‰ΠΎΡ‚ΠΎ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ ΠΈΠΌΠ΅, която ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° само WPA2. Π’ Ρ‚Π°ΠΊΠ°Π²Π° ситуация ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ Ρ‰Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° спСцифичния Π·Π° WPA2 ΠΌΠ΅Ρ‚ΠΎΠ΄ Π·Π° договарянС Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π°, ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΊΠΎΠΉΡ‚ΠΎ Ρ‰Π΅ бъдС ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° нСдопустимостта Π½Π° Ρ‚Π°ΠΊΠΎΠ²Π° Π²Ρ€ΡŠΡ‰Π°Π½Π΅ Π½Π°Π·Π°Π΄, Π½ΠΎ Ρ‚ΠΎΠ²Π° Ρ‰Π΅ бъдС Π½Π°ΠΏΡ€Π°Π²Π΅Π½ΠΎ Π½Π° Π΅Ρ‚Π°ΠΏΠ°, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΡΡ‚Π° Π·Π° договарянС Π½Π° ΠΊΠ°Π½Π°Π»Π° са ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½ΠΈ ΠΈ цялата Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° информация Π·Π° Ρ€Π΅Ρ‡Π½ΠΈΠΊΠΎΠ²Π° Π°Ρ‚Π°ΠΊΠ° Π²Π΅Ρ‡Π΅ Π΅ ΠΈΠ·Ρ‚Π΅ΠΊΠ»Π° информация. Подобна Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° Π²Ρ€ΡŠΡ‰Π°Π½Π΅ към ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈ вСрсии Π½Π° Π΅Π»ΠΈΠΏΡ‚ΠΈΡ‡Π½ΠΈ ΠΊΡ€ΠΈΠ²ΠΈ Π² SAE.

    Π’ допълнСниС, Π΄Π΅ΠΌΠΎΠ½ΡŠΡ‚ iwd, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΎΡ‚ Intel ΠΊΠ°Ρ‚ΠΎ Π°Π»Ρ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π° Π½Π° wpa_supplicant, ΠΈ бСзТичният стСк Π½Π° Samsung Galaxy S10 Π΅ установСно, Ρ‡Π΅ са Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½ΠΈ ΠΎΡ‚ ΠΏΠΎ-ниска вСрсия Π΄ΠΎΡ€ΠΈ Π² ΠΌΡ€Π΅ΠΆΠΈ само Π·Π° WPA3 - Π°ΠΊΠΎ Ρ‚Π΅Π·ΠΈ устройства ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° са сС ΡΠ²ΡŠΡ€Π·Π²Π°Π»ΠΈ към WPA3 ΠΌΡ€Π΅ΠΆΠ°, Ρ‚Π΅ Ρ‰Π΅ сС ΠΎΠΏΠΈΡ‚Π° Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ΅ с Ρ„ΠΈΠΊΡ‚ΠΈΠ²Π½Π° WPA2 ΠΌΡ€Π΅ΠΆΠ° със ΡΡŠΡ‰ΠΎΡ‚ΠΎ ΠΈΠΌΠ΅.

  • Атака Ρ‡Ρ€Π΅Π· ΠΊΠ°Π½Π°Π»ΠΈ Π½Π° Ρ‚Ρ€Π΅Ρ‚ΠΈ страни с ΠΈΠ·Π²Π»ΠΈΡ‡Π°Π½Π΅ Π½Π° информация ΠΎΡ‚ кСша Π½Π° процСсора. ΠΠ»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΡŠΡ‚ Π·Π° ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π° Π² Dragonfly ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° условно разклоняванС ΠΈ атакуващият, ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° изпълни ΠΊΠΎΠ΄Π° Π² систСмата Π½Π° потрСбитСля Π½Π° Π±Π΅Π·ΠΆΠΈΡ‡Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ°, ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈ ΠΊΠΎΠΉ ΠΎΡ‚ Π±Π»ΠΎΠΊΠΎΠ²Π΅Ρ‚Π΅ Π½Π° ΠΈΠ·Ρ€Π°Π· if-then-else Π΅ ΠΈΠ·Π±Ρ€Π°Π½ въз основа Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° кСша . ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½Π°Ρ‚Π° информация ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° прогрСсивно ΠΎΡ‚Π³Π°Ρ‚Π²Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ, ΠΊΠ°Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ, ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Π½Π° ΠΎΡ„Π»Π°ΠΉΠ½ Ρ€Π΅Ρ‡Π½ΠΈΠΊΠΎΠ²ΠΈ Π°Ρ‚Π°ΠΊΠΈ Π·Π° ΠΎΡ‚Π³Π°Ρ‚Π²Π°Π½Π΅ Π½Π° WPA2 ΠΏΠ°Ρ€ΠΎΠ»ΠΈ. Π—Π° Π·Π°Ρ‰ΠΈΡ‚Π° сС ΠΏΡ€Π΅Π΄Π»Π°Π³Π° Π΄Π° сС ΠΏΡ€Π΅ΠΌΠΈΠ½Π΅ към ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ с постоянно Π²Ρ€Π΅ΠΌΠ΅ Π·Π° изпълнСниС, ΠΊΠΎΠ΅Ρ‚ΠΎ Π½Π΅ зависи ΠΎΡ‚ СстСството Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ;
  • Атака Ρ‡Ρ€Π΅Π· ΠΊΠ°Π½Π°Π»ΠΈ Π½Π° Ρ‚Ρ€Π΅Ρ‚ΠΈ страни с ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈΡ‚Π΅. ΠšΠΎΠ΄ΡŠΡ‚ Π½Π° Dragonfly ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° мноТСство ΠΌΡƒΠ»Ρ‚ΠΈΠΏΠ»ΠΈΠΊΠ°Ρ‚ΠΈΠ²Π½ΠΈ Π³Ρ€ΡƒΠΏΠΈ (MODP) ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ² Π±Ρ€ΠΎΠΉ ΠΈΡ‚Π΅Ρ€Π°Ρ†ΠΈΠΈ Π·Π° ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ, Π² зависимост ΠΎΡ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π°Ρ‚Π° ΠΏΠ°Ρ€ΠΎΠ»Π° ΠΈ MAC адрСса Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ°Ρ‚Π° Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ ΠΈΠ»ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. ΠžΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π» ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈ ΠΊΠΎΠ»ΠΊΠΎ ΠΈΡ‚Π΅Ρ€Π°Ρ†ΠΈΠΈ са ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½ΠΈ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° ΠΈ Π΄Π° Π³ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°Ρ‚ΠΎ ΡƒΠ»ΠΈΠΊΠ° ΠΏΡ€ΠΈ прогрСсивно ΠΎΡ‚Π³Π°Ρ‚Π²Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π°.
  • ОбаТданС ΠΏΡ€ΠΈ ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга. НападатСлят ΠΌΠΎΠΆΠ΅ Π΄Π° Π±Π»ΠΎΠΊΠΈΡ€Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ°Ρ‚Π° Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΈΠ·Ρ‡Π΅Ρ€ΠΏΠ²Π°Π½Π΅ Π½Π° Π½Π°Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ рСсурси, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈ голям Π±Ρ€ΠΎΠΉ заявки Π·Π° договарянС Π½Π° ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π΅Π½ ΠΊΠ°Π½Π°Π». Π—Π° Π΄Π° Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ Π·Π°Ρ‰ΠΈΡ‚Π°Ρ‚Π° ΠΎΡ‚ наводнСния, осигурСна ΠΎΡ‚ WPA3, Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ Π΄Π° ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈΡ‚Π΅ заявки ΠΎΡ‚ Ρ„ΠΈΠΊΡ‚ΠΈΠ²Π½ΠΈ нСповтарящи сС MAC адрСси.
  • Π Π΅Π·Π΅Ρ€Π²Π΅Π½ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ към ΠΏΠΎ-ΠΌΠ°Π»ΠΊΠΎ сигурни криптографски Π³Ρ€ΡƒΠΏΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π² процСса Π½Π° договарянС Π½Π° WPA3 Π²Ρ€ΡŠΠ·ΠΊΠ°. НапримСр, Π°ΠΊΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Π΅Π»ΠΈΠΏΡ‚ΠΈΡ‡Π½ΠΈ ΠΊΡ€ΠΈΠ²ΠΈ P-521 ΠΈ P-256 ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° P-521 ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π½Π° опция, Ρ‚ΠΎΠ³Π°Π²Π° нападатСлят, нСзависимо ΠΎΡ‚ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π°
    P-521 ΠΎΡ‚ страната Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ°Ρ‚Π° Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ, ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€ΠΈΠ½ΡƒΠ΄ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° P-256. Атаката сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° Ρ‡Ρ€Π΅Π· Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° някои ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΡ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° процСса Π½Π° договарянС Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° ΠΈ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΡ с информация Π·Π° липсата Π½Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ Π²ΠΈΠ΄ΠΎΠ²Π΅ Π΅Π»ΠΈΠΏΡ‚ΠΈΡ‡Π½ΠΈ ΠΊΡ€ΠΈΠ²ΠΈ.

Π—Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° устройствата Π·Π° уязвимости са ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ΠΈ няколко скрипта с ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠΈ:

  • Dragonslayer - изпълнСниС Π½Π° Π°Ρ‚Π°ΠΊΠΈ срСщу EAP-pwd;
  • Dragondrain Π΅ ΠΏΠΎΠΌΠΎΡ‰Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° уязвимоститС Π½Π° Ρ‚ΠΎΡ‡ΠΊΠΈΡ‚Π΅ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ ΠΏΡ€ΠΈ ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π·Π° ΡΡŠΠ³Π»Π°ΡΡƒΠ²Π°Π½Π΅ Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° Π·Π° Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ удостовСряванС Π½Π° Ρ€Π°Π²Π½ΠΈ (SAE), ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€Π°Π½Π΅ Π½Π° ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга;
  • Dragontime - скрипт Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ° Π½Π° Ρ‚Ρ€Π΅Ρ‚Π° страна срСщу SAE, ΠΊΠ°Ρ‚ΠΎ сС Π²Π·Π΅ΠΌΠ΅ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Ρ€Π°Π·Π»ΠΈΠΊΠ°Ρ‚Π° във Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈΡ‚Π΅ ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Π³Ρ€ΡƒΠΏΠΈ MODP 22, 23 ΠΈ 24;
  • Dragonforce Π΅ ΠΏΠΎΠΌΠΎΡ‰Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Π·Π° Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ Π½Π° информация (ΠΎΡ‚Π³Π°Ρ‚Π²Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π°) въз основа Π½Π° информация Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π²Ρ€Π΅ΠΌΠ΅Π½Π° Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ опрСдСлянС Π½Π° утаяванСто Π½Π° Π΄Π°Π½Π½ΠΈ Π² кСша.

Wi-Fi Alliance, ΠΊΠΎΠΉΡ‚ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π²Π° стандарти Π·Π° Π±Π΅Π·ΠΆΠΈΡ‡Π½ΠΈ ΠΌΡ€Π΅ΠΆΠΈ, обяви, Ρ‡Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ засяга ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π±Ρ€ΠΎΠΉ Ρ€Π°Π½Π½ΠΈ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° WPA3-Personal ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ Ρ‡Ρ€Π΅Π· актуализация Π½Π° Ρ„ΡŠΡ€ΠΌΡƒΠ΅Ρ€Π° ΠΈ софтуСра. Π€Π°ΠΊΡ‚ΠΈΡ‚Π΅ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимости Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ дСйствия всС ΠΎΡ‰Π΅ Π½Π΅ са рСгистрирани. Π—Π° Π΄Π° ΠΏΠΎΠ΄ΠΎΠ±Ρ€ΠΈ сигурността, Wi-Fi Alliance Π΄ΠΎΠ±Π°Π²ΠΈ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ тСстовС към ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π° сСртифициранС Π½Π° Π±Π΅Π·ΠΆΠΈΡ‡Π½ΠΈ устройства, Π·Π° Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΈΡ‚Π΅ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ, ΠΈ сС ΡΠ²ΡŠΡ€Π·Π° с ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° устройства, Π·Π° Π΄Π° ΠΊΠΎΠΎΡ€Π΄ΠΈΠ½ΠΈΡ€Π°Ρ‚ ΡΡŠΠ²ΠΌΠ΅ΡΡ‚Π½ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ. Π’Π΅Ρ‡Π΅ са пуснати ΠΊΡ€ΡŠΠΏΠΊΠΈ Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π·Π° hostap/wpa_supplicant. Налични са Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π·Π° Ubuntu. Π’ Debian, RHEL, SUSE/openSUSE, Arch, Fedora ΠΈ FreeBSD ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ всС ΠΎΡ‰Π΅ Π½Π΅ са отстранСни.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€