Veröffentlichung von hostapd und wpa_supplicant 2.10.

Nach anderthalb Jahren Entwicklung wurde die Version 2.10 von hostapd/wpa_supplicant veröffentlicht, einem Satz zur Unterstützung von drahtlosen Protokollen wie IEEE 802.1X, WPA, WPA2, WPA3 und EAP. Dieser besteht aus der wpa_supplicant-Anwendung zum Verbinden mit einem drahtlosen Netzwerk als Client und einem Hintergrundprozess hostapd zur Bereitstellung eines Access Points und eines Authentifizierungsservers, einschließlich Komponenten wie WPA Authenticator, RADIUS-Client/Server-Authentifizierung und EAP-Server. Der Quellcode des Projekts wird unter der BSD-Lizenz veröffentlicht.

Neben funktionalen Änderungen in der neuen Version wurde ein neuer Angriffsvektor über Seitenkanäle blockiert, der die Verbindungs-Handshake-Methode SAE (Simultaneous Authentication of Equals) und das EAP-pwd-Protokoll betrifft. Ein Angreifer, der die Möglichkeit hat, nicht privilegierten Code auf dem System eines Benutzers auszuführen, der sich mit einem drahtlosen Netzwerk verbindet, kann durch das Verfolgen von Aktivitäten im System Informationen über die Merkmale des Passworts erhalten und diese verwenden, um die Passwortsuche im Offline-Modus zu erleichtern. Das Problem wird durch das Leaken von Informationen über die Merkmale des Passworts über Seitenkanäle verursacht, die es ermöglichen, indirekte Hinweise, wie Verzögerungsänderungen bei der Durchführung von Operationen, zur Bestätigung der Richtigkeit von Teilen des Passworts während der Suche zu nutzen.

Im Gegensatz zu ähnlichen Problemen, die 2019 behoben wurden, resultiert die neue Schwachstelle aus der Tatsache, dass externe kryptografische Primitiven, die in der Funktion crypto_ec_point_solve_y_coord() verwendet werden, keine konstante Ausführungszeit bieten, die unabhängig von der Art der verarbeiteten Daten ist. Basierend auf der Analyse des Verhaltens des Prozessor-Caches konnte ein Angreifer, der nicht privilegierten Code im selben Prozessor-Kern ausführen kann, Informationen über den Fortschritt der Operationen mit dem Passwort in SAE/EAP-pwd erhalten. Alle Versionen von wpa_supplicant und hostapd, die mit Unterstützung für SAE (CONFIG_SAE=y) und EAP-pwd (CONFIG_EAP_PWD=y) kompiliert wurden, sind betroffen.

Weitere Änderungen in den neuen Versionen von hostapd und wpa_supplicant:

  • Die Möglichkeit, mit der kryptografischen Bibliothek OpenSSL 3.0 zu kompilieren, wurde hinzugefügt.
  • Der im aktualisierten WPA3-Spezifikationsdokument vorgeschlagene Beacon Protection-Mechanismus wurde implementiert, der den Schutz vor aktiven Angriffen auf drahtlose Netzwerke sicherstellt, die auf die Manipulation von Beacon-Frames abzielen.
  • Unterstützung des DPP 2-Protokolls (Wi-Fi Device Provisioning Protocol) hinzugefügt, das die Authentifizierungsmethode mit öffentlichen Schlüsseln definiert, die im WPA3-Standard für die vereinfachte Konfiguration von Geräten ohne Bildschirmoberfläche verwendet wird. Die Konfiguration erfolgt mithilfe eines anderen, bereits mit dem drahtlosen Netzwerk verbundenen, fortschrittlicheren Geräts. Zum Beispiel können die Einstellungen für ein IoT-Gerät ohne Bildschirm über ein Smartphone basierend auf einem QR-Code, der auf dem Gehäuse gedruckt ist, festgelegt werden;
  • Unterstützung erweiterter Schlüssel-IDs (Extended Key ID, IEEE 802.11-2016) hinzugefügt.
  • Im Verfahren zur Aushandlung von Verbindungen (SAE) wurde die Unterstützung des SAE-PK-Schutzmechanismus (SAE Public Key) hinzugefügt. Es wurde ein Modus zur sofortigen Bestätigung implementiert, der mit der Option „sae_config_immediate=1“ aktiviert wird, sowie ein Mechanismus hash-to-element, der bei Einstellung des Parameters sae_pwe auf die Werte 1 oder 2 aktiviert wird.
  • Unterstützung von EAP-TLS für TLS 1.3 hinzugefügt (standardmäßig deaktiviert).
  • Neue Einstellungen (max_auth_rounds, max_auth_rounds_short) hinzugefügt, um die Limits für die Anzahl der EAP-Nachrichten während des Authentifizierungsprozesses zu ändern (Änderungen der Limits können bei Verwendung von sehr großen Zertifikaten erforderlich sein).
  • Unterstützung des PASN-Mechanismus (Pre Association Security Negotiation) hinzugefügt, um eine sichere Verbindung herzustellen und den Austausch von Steuerrahmen in der früheren Phase der Verbindung zu schützen.
  • Der Transition Disable-Mechanismus wurde implementiert, der zur Erhöhung der Sicherheit automatisch den Roaming-Modus deaktiviert, der das Wechseln zwischen Access Points während der Bewegung ermöglicht.
  • Die Standardbuilds enthalten keine Unterstützung für das WEP-Protokoll (um die WEP-Unterstützung wieder hinzuzufügen, ist ein neuer Build mit der Option CONFIG_WEP=y erforderlich). Veraltete Funktionen in Bezug auf das IAPP-Protokoll (Inter-Access Point Protocol) wurden entfernt. Unterstützung für libnl 1.1 wurde eingestellt. Eine Build-Option CONFIG_NO_TKIP=y für Builds ohne TKIP-Unterstützung wurde hinzugefügt.
  • Sicherheitsanfälligkeiten in der UPnP-Implementierung (CVE-2020-12695), im P2P/Wi-Fi Direct-Handler (CVE-2021-27803) und im PMF-Schutzmechanismus (CVE-2019-16275) wurden behoben.
  • Zu den spezifischen Änderungen für hostapd gehört die erweiterte Unterstützung für HEW (High-Efficiency Wireless, IEEE 802.11ax) drahtlose Netzwerke, einschließlich der Möglichkeit, das Frequenzband von 6 GHz zu verwenden.
  • Änderungen, die speziell für wpa_supplicant gelten:
    • Unterstützung der Einstellungen des Access Point-Modus für SAE (WPA3-Personal) hinzugefügt.
    • Für EDMG-Kanäle (IEEE 802.11ay) wurde der P2P-Modus implementiert.
    • Verbesserte Vorhersage der Bandbreite und Auswahl von BSS.
    • Erweitertes Verwaltungsinterface über D-Bus.
    • Ein neuer Backend zur Speicherung von Passwörtern in einer separaten Datei hinzugefügt, der es ermöglicht, vertrauliche Informationen aus der Hauptkonfigurationsdatei auszulagern.
    • Neue Richtlinien für SCS, MSCS und DSCP hinzugefügt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4