Lanzamiento de hostapd y wpa_supplicant 2.10

Después de un año y medio de desarrollo, se ha preparado el lanzamiento de hostapd/wpa_supplicant 2.10, un conjunto para habilitar el funcionamiento de los protocolos inalámbricos IEEE 802.1X, WPA, WPA2, WPA3 y EAP, que incluye la aplicación wpa_supplicant para conectarse a una red inalámbrica en calidad de cliente y un proceso en segundo plano hostapd para habilitar el funcionamiento del punto de acceso y del servidor de autenticación, incluyendo componentes como WPA Authenticator, cliente/servidor de autenticación RADIUS y servidor EAP. Los códigos fuente del proyecto se distribuyen bajo la licencia BSD.

Además de los cambios funcionales en la nueva versión, se ha bloqueado un nuevo vector de ataque a través de canales laterales, que afecta el método de negociación de conexiones SAE (Autenticación Simultánea de Iguales) y el protocolo EAP-pwd. Un atacante que tenga la capacidad de ejecutar código no privilegiado en el sistema del usuario que se está conectando a la red inalámbrica, podría a través del seguimiento de la actividad en el sistema obtener información sobre las características de la contraseña y usarlas para simplificar la selección de la contraseña en modo offline. El problema es causado por la filtración a través de canales laterales de información sobre las características de la contraseña, que permite, a partir de datos indirectos como el cambio de latencias durante la ejecución de operaciones, confirmar la validez de las elecciones de partes de la contraseña durante su selección.

A diferencia de problemas similares que fueron solucionados en 2019, la nueva vulnerabilidad se debe a que los primitivos criptográficos externos utilizados en la función crypto_ec_point_solve_y_coord() no garantizaban un tiempo de ejecución constante, independiente de la naturaleza de los datos procesados. Basándose en el análisis del comportamiento de la caché del procesador, un atacante que tenga la capacidad de ejecutar código no privilegiado en el mismo núcleo del procesador, podría obtener información sobre el progreso de las operaciones con la contraseña en SAE/EAP-pwd. Todas las versiones de wpa_supplicant y hostapd construidas con soporte para SAE (CONFIG_SAE=y) y EAP-pwd (CONFIG_EAP_PWD=y) son vulnerables al problema.

Otros cambios en las nuevas versiones de hostapd y wpa_supplicant:

  • Se ha añadido la posibilidad de compilar con la biblioteca criptográfica OpenSSL 3.0.
  • Se ha implementado el mecanismo de Protección de Beacon propuesto en la actualización de la especificación WPA3, destinado a proteger contra ataques activos a la red inalámbrica que manipulan el cambio de los tramas Beacon.
  • Se ha agregado soporte para el protocolo DPP 2 (Protocolo de Aprovisionamiento de Dispositivos Wi-Fi), que define un método de autenticación basado en claves públicas utilizado en el estándar WPA3 para facilitar la configuración de dispositivos sin interfaz de pantalla. La configuración se lleva a cabo utilizando otro dispositivo más avanzado, ya conectado a la red wireless. Por ejemplo, los parámetros para un dispositivo IoT sin pantalla se pueden establecer desde un smartphone basado en la captura de un código QR impreso en el cuerpo del dispositivo.
  • Se ha agregado soporte para identificadores de clave extensos (Extended Key ID, IEEE 802.11-2016).
  • En la implementación del método de acuerdo de conexiones SAE se ha agregado soporte para el mecanismo de protección SAE-PK (Clave Pública SAE). Se ha implementado un modo de envío instantáneo de confirmación, habilitado con la opción 'sae_config_immediate=1', así como un mecanismo hash-to-element, habilitado al establecer el parámetro sae_pwe en los valores 1 o 2.
  • En la implementación de EAP-TLS se ha agregado soporte para TLS 1.3 (desactivado por defecto).
  • Se han agregado nuevas configuraciones (max_auth_rounds, max_auth_rounds_short) para cambiar los límites en el número de mensajes EAP durante el proceso de autenticación (cambiar los límites puede ser necesario al utilizar certificados muy grandes).
  • Se ha agregado soporte para el mecanismo PASN (Negociación de Seguridad Pre-Asociativa) para establecer una conexión segura y proteger el intercambio de tramas de control en una etapa anterior a la conexión.
  • Se ha implementado el mecanismo de Desactivación de Transición, que permite aumentar la seguridad al desactivar automáticamente el modo de roaming, que permite el cambio entre puntos de acceso mientras se mueve.
  • Se ha eliminado el soporte del protocolo WEP de las compilaciones por defecto (para restaurar el soporte de WEP se requiere recompilación con la opción CONFIG_WEP=y). Se ha eliminado la funcionalidad obsoleta relacionada con el protocolo IAPP (Protocolo de Interconexión entre Puntos de Acceso). Se ha dejado de soportar libnl 1.1. Se ha añadido la opción de compilación CONFIG_NO_TKIP=y para la compilación sin soporte TKIP.
  • Se han solucionado vulnerabilidades en la implementación de UPnP (CVE-2020-12695), en el manejador P2P/Wi-Fi Direct (CVE-2021-27803) y en el mecanismo de protección PMF (CVE-2019-16275).
  • Entre los cambios específicos de hostapd se destaca la expansión del soporte para redes inalámbricas HEW (Wireless de Alta Eficiencia, IEEE 802.11ax), incluyendo la posibilidad de utilizar la banda de frecuencia de 6 GHz.
  • Cambios específicos para wpa_supplicant:
    • Se ha agregado soporte para la configuración del modo punto de acceso para SAE (WPA3-Personal).
    • Para los canales EDMG (IEEE 802.11ay) se ha implementado soporte para el modo P2P.
    • Se ha mejorado la predicción del ancho de banda y la selección de BSS.
    • Se ha ampliado la interfaz de gestión a través de D-Bus.
    • Se ha añadido un nuevo backend para almacenar contraseñas en un archivo separado, lo que permite extraer información confidencial del archivo de configuración principal.
    • Se han añadido nuevas políticas para SCS, MSCS y DSCP.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster