НовыС уязвимости Π² Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ бСспроводных сСтСй WPA3 ΠΈ Π² EAP-pwd

ΠœΡΡ‚ΠΈ Π’Π°Π½Ρ…ΠΎΡ„ΠΎΠΌ (Mathy Vanhoef) ΠΈ Эяль Π ΠΎΠ½Π΅Π½ (Eyal Ronen) выявили Π½ΠΎΠ²Ρ‹ΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π°Ρ‚Π°ΠΊΠΈ (CVE-2019-13377) Π½Π° бСспроводныС сСти, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠ΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ WPA3, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ свСдСния ΠΎ характСристиках пароля, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для провСдСния Π΅Π³ΠΎ ΠΏΠΎΠ΄Π±ΠΎΡ€Π° Π² offline-Ρ€Π΅ΠΆΠΈΠΌΠ΅. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° проявляСтся Π² Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ вСрсии Hostapd.

Напомним, Ρ‡Ρ‚ΠΎ Π² Π°ΠΏΡ€Π΅Π»Π΅ Ρ‚Π΅ΠΌΠΈ ΠΆΠ΅ Π°Π²Ρ‚ΠΎΡ€Π°ΠΌΠΈ Π±Ρ‹Π»ΠΈ выявлСны ΡˆΠ΅ΡΡ‚ΡŒ уязвимостСй Π² WPA3, для противодСйствия ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ объСдинСниС Wi-Fi Alliance, Ρ€Π°Π·Π²ΠΈΠ²Π°ΡŽΡ‰Π΅Π΅ стандарты для бСспроводных сСтСй, внСсло измСнСния Π² Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΡŽ бСзопасных Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΉ WPA3, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π»ΠΎ прСдписано ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‰Ρ‘Π½Π½Ρ‹Π΅ эллиптичСскиС ΠΊΡ€ΠΈΠ²Ρ‹Π΅ Brainpool, вмСсто Ρ€Π°Π½Π΅Π΅ допустимых эллиптичСских ΠΊΡ€ΠΈΠ²Ρ‹Ρ… P-521 ΠΈ P-256.

Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, Π°Π½Π°Π»ΠΈΠ· ΠΏΠΎΠΊΠ°Π·Π°Π», Ρ‡Ρ‚ΠΎ использованиС Brainpool ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ возникновСнию Π½ΠΎΠ²ΠΎΠ³ΠΎ класса ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ ΠΏΠΎ сторонним ΠΊΠ°Π½Π°Π»Π°ΠΌ Π² примСняСмом Π² WPA3 Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ΅ согласования соСдинСний Dragonfly, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰Π΅ΠΌ Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΎΡ‚ ΠΏΠΎΠ΄Π±ΠΎΡ€Π° ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ Π² offline-Ρ€Π΅ΠΆΠΈΠΌΠ΅. ВыявлСнная ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° дСмонстрируСт, Ρ‡Ρ‚ΠΎ созданиС Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΉ Dragonfly ΠΈ WPA3, ΠΈΠ·Π±Π°Π²Π»Π΅Π½Π½Ρ‹Ρ… ΠΎΡ‚ ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠΎ сторонним ΠΊΠ°Π½Π°Π»Π°ΠΌ, являСтся Ρ‡Ρ€Π΅Π·Π²Ρ‹Ρ‡Π°ΠΉΠ½ΠΎ слоТной Π·Π°Π΄Π°Ρ‡Π΅ΠΉ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π΅ΡΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΌΠΎΠ΄Π΅Π»ΠΈ развития стандартов Π·Π° Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌΠΈ двСрями Π±Π΅Π· провСдСния общСдоступного обсуТдСния ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² ΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° сообщСством.

ΠŸΡ€ΠΈ использовании эллиптичСской ΠΊΡ€ΠΈΠ²ΠΎΠΉ Brainpool ΠΏΡ€ΠΈ ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ пароля Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠΌ Dragonfly выполняСтся нСсколько ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΠΈΡ‚Π΅Ρ€Π°Ρ†ΠΈΠΉ с ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ, связанных с быстрым вычислСниСм ΠΊΠΎΡ€ΠΎΡ‚ΠΊΠΎΠ³ΠΎ Ρ…ΡΡˆΠ° Π΄ΠΎ Π½Π°Ρ‡Π°Π»Π° примСнСния эллиптичСской ΠΊΡ€ΠΈΠ²ΠΎΠΉ. Π”ΠΎ нахоТдСния ΠΊΠΎΡ€ΠΎΡ‚ΠΊΠΎΠ³ΠΎ Ρ…ΡΡˆΠ° выполняСмыС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ зависят ΠΎΡ‚ пароля ΠΈ MAC-адрСса ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. ВрСмя выполнСния (ΠΊΠΎΡ€Ρ€Π΅Π»ΠΈΡ€ΡƒΠ΅Ρ‚ с числом ΠΈΡ‚Π΅Ρ€Π°Ρ†ΠΈΠΉ) ΠΈ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ опСрациями Π² Ρ…ΠΎΠ΄Π΅ выполнСния ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΠΈΡ‚Π΅Ρ€Π°Ρ†ΠΈΠΉ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΠ·ΠΌΠ΅Ρ€Π΅Π½Ρ‹ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ для опрСдСлСния характСристик пароля, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² offline для уточнСния ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π²Ρ‹Π±ΠΎΡ€Π° частСй пароля Π² процСссС Π΅Π³ΠΎ ΠΏΠΎΠ΄Π±ΠΎΡ€Π°. Для провСдСния Π°Ρ‚Π°ΠΊΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ доступа ΠΊ систСмС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰Π΅Π³ΠΎΡΡ ΠΊ бСспроводной сСти.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, исслСдоватСлями выявлСна вторая ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2019-13456), связанная с ΡƒΡ‚Π΅Ρ‡ΠΊΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° EAP-pwd, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π΅Π³ΠΎ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ Dragonfly. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° спСцифична для RADIUS-сСрвСра FreeRADIUS ΠΈ Π½Π° основании ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ свСдСний ΠΏΠΎ сторонним ΠΊΠ°Π½Π°Π»Π°ΠΌ Ρ‚Π°ΠΊΠΆΠ΅ ΠΊΠ°ΠΊ ΠΈ пСрвая ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт сущСствСнно ΡƒΠΏΡ€ΠΎΡΡ‚ΠΈΡ‚ΡŒ ΠΏΠΎΠ΄Π±ΠΎΡ€ пароля.

Π’ сочСтании с ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½Π½Ρ‹ΠΌ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌ отсСивания ΡˆΡƒΠΌΠΎΠ² Π² процСссС измСрСния Π·Π°Π΄Π΅Ρ€ΠΆΠ΅ΠΊ для опрСдСлСния числа ΠΈΡ‚Π΅Ρ€Π°Ρ†ΠΈΠΉ достаточно провСсти 75 ΠΈΠ·ΠΌΠ΅Ρ€Π΅Π½ΠΈΠΉ для ΠΎΠ΄Π½ΠΎΠ³ΠΎ MAC-адрСса. ΠŸΡ€ΠΈ использовании GPU Π·Π°Ρ‚Ρ€Π°Ρ‚Ρ‹ Π½Π° рСсурсы для ΠΏΠΎΠ΄Π±ΠΎΡ€Π° ΠΎΠ΄Π½ΠΎΠ³ΠΎ словарного пароля ΠΎΡ†Π΅Π½ΠΈΠ²Π°ΡŽΡ‚ΡΡ Π² $1. ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΏΠΎ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡŽ бСзопасности ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ выявлСнныС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹, ΡƒΠΆΠ΅ внСсСны Π² Ρ‡Π΅Ρ€Π½ΠΎΠ²Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ Π±ΡƒΠ΄ΡƒΡ‰ΠΈΡ… стандартов Wi-Fi (WPA 3.1) ΠΈ EAP-pwd. К соТалСнию, Π±Π΅Π· Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠΉ совмСстимости Π² Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΡ… вСрсиях ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ ΠΏΠΎ сторонним ΠΊΠ°Π½Π°Π»Π°ΠΌ Π½Π΅ получится.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ