VĂ€ljaanne hostapd ja wpa_supplicant 2.10

PĂ€rast aasta ja poole arendust on valmis saanud hostapd/wpa_supplicant 2.10, IEEE 802.1X, WPA, WPA2, WPA3 ja EAP protokollide toetamiseks mĂ”eldud komplekt, mis koosneb wpa_supplicant rakendusest, et luua ĂŒhendus traadita vĂ”rguga kliendina, ja hostapd taustaprotsessist, et tagada juurdepÀÀsupunkti ja autentimisteenuse toimimine, sealhulgas komponente nagu WPA autentikaator, RADIUS autentimise klient/server ja EAP server. Projekti allikaid jagatakse BSD litsentsi alusel.

Lisaks funktsionaalsetele muudatustele uues versioonis on blokeeritud uus rĂŒnnakusuund kolmandate kanalite kaudu, mis mĂ”jutab SAE (Simultaneous Authentication of Equals) ĂŒhenduste kooskĂ”lastamise meetodit ja EAP-pwd protokolli. Kurjategija, kellel on vĂ”imalus tĂ€ita privileege mitteomavat koodi kasutaja sĂŒsteemis, kes ĂŒhendub traadita vĂ”rguga, saab sĂŒsteemi tegevuse jĂ€lgimise kaudu hankida teavet parooli omaduste kohta ja kasutada neid parooli offline-reĆŸiimis lihtsustamiseks. Probleem tuleneb teabe lekimisest kolmandate kanalite kaudu parooli omaduste kohta, mis vĂ”imaldab kaudsete andmete, nĂ€iteks operatsioonide tĂ€itmise viivituste muutuste pĂ”hjal selgitada parooli osade Ă”ige valiku tĂ€psust.

Erinevalt sarnastest probleemidest, mis likvideeriti 2019. aastal, on uus haavatavus tingitud sellest, et vĂ€listest krĂŒptograafilistest primitiividest, mida kasutatakse funktsioonis crypto_ec_point_solve_y_coord(), puudus operatsioonide pidev tĂ€itmisaja tagamine, sĂ”ltumata töödeldavate andmete iseloomust. Protsessori vahemĂ€lu kĂ€itumise analĂŒĂŒsi pĂ”hjal vĂ”is rĂŒndaja, kellel oli Ă”igus kĂ€ivitada privileege mitteomav kood samas protsessorituumas, saada teavet parooli töötlemise kĂ€igu kohta SAE/EAP-pwd kontekstis. Probleem on tĂ”siselt ohustatud kĂ”ikide wpa_supplicant ja hostapd versioonide puhul, mis on ehitatud SAE (CONFIG_SAE=y) ja EAP-pwd (CONFIG_EAP_PWD=y) toega.

Teised muudatused uutes vÀljaannetes hostapd ja wpa_supplicant:

  • Lisatud on vĂ”imalus koostada koos krĂŒptograafia teegiga OpenSSL 3.0.
  • Realiseeritud on WPA3 spetsifikatsiooni uuenduses ettepanek Beacon Protection, mis on ette nĂ€htud kaitseks aktiivsete rĂŒnnakute vastu traadita vĂ”rgus, mis manipuleerivad Beacon kaadrite muutmisega.
  • Lisatud tugi DPP 2 (Wi-Fi seadme seadistamise protokollile), mis mÀÀratleb autentimise meetodi, kasutades avalikke klahve, mis on kaasatud WPA3 standardisse seadmete seadistamise hĂ”lbustamiseks ilma ekraaniliideseta. Seadistamine toimub teise, juba traadita vĂ”rku ĂŒhendatud arenenud seadme abil. NĂ€iteks IoT-seadme ekraanita seadistamisvalikud saab mÀÀrata nutitelefoni kaudu, kasutades korpusele trĂŒkitud QR-koodi.
  • Lisatud tugi laiendatud vĂ”tme identifikaatoritega (Extended Key ID, IEEE 802.11-2016).
  • SAE ĂŒhenduste lĂ€birÀÀkimismeetodi elluviimisse on lisatud SAE-PK (SAE avaliku vĂ”ti) kaitsemehhanismi tugi. On rakendatud kohese kinnituse saatmise reĆŸiim, mida aktiveeritakse suvandi 'sae_config_immediate=1' abil, samuti hash-to-element mehhanism, mis aktiveeritakse, kui sae_pwe parameetriks seatakse vÀÀrtused 1 vĂ”i 2.
  • EAP-TLS-i elluviimisse on lisatud TLS 1.3 tugi (vaikimisi keelatud).
  • Lisatud uued seaded (max_auth_rounds, max_auth_rounds_short) autentimise protsessis EAP-sĂ”numite arvu piirmÀÀrade muutmiseks (piirmÀÀrade muutmine vĂ”ib olla vajalik vĂ€ga suurte sertifikaatide kasutamisel).
  • Lisatud PASN (EelĂŒhenduse Turbe LĂ€birÀÀkimise) mehhanismi tugi, et luua kaitstud ĂŒhendus ja kaitsta juhtimisraamistikku vahetamist ĂŒhenduse loomise varases staadiumis.
  • Tehtud Transition Disable mehhanismi rakendus, mis vĂ”imaldab automaatselt keelata rĂ€ndereĆŸiimi, et suurendada turvalisust ja vĂ”imaldada pÀÀsetuks vahetamist ligipÀÀsupunktide vahel liikumise ajal.
  • Vaikeseadetest on eemaldatud WEP protokolli tugi (WEP toetuse taastamiseks on vajalik uuesti koostamine valikuga CONFIG_WEP=y). Eemaldatud on aegunud funktsionaalsus, mis on seotud IAPP (Inter-Access Point Protocol) protokolliga. Toetuse lĂ”petamine libnl 1.1. Lisatud on koostamisvalik CONFIG_NO_TKIP=y, et koostada ilma TKIP toeta.
  • Parandatud on haavatavused UPnP (CVE-2020-12695) rakenduses, P2P/Wi-Fi Direct töötlejas (CVE-2021-27803) ja PMF kaitse mehhanismis (CVE-2019-16275).
  • Hostapd-spetsiifilistest muudatustest vĂ”ib mĂ€rgata, et laienenud on HEW (High-Efficiency Wireless, IEEE 802.11ax) traadita vĂ”rkude tugi, sealhulgas 6 GHz sagedusala kasutamise vĂ”imalus.
  • Wpa_supplicant’ile spetsiifilised muudatused:
    • Lisatud on SAE (WPA3-Personal) juurdepÀÀsupunkti reĆŸiimi seadetega seotud tugi.
    • EdMG (IEEE 802.11ay) kanalite jaoks on rakendatud P2P reĆŸiimi tugi.
    • Parendatud lĂ€bilaskevĂ”ime prognoosimine ja BSS-i valik.
    • Kasutajaliidese haldamine D-Busi kaudu on laienenud.
    • Uus tagaplaan, mis salvestab paroolid eraldi faili, on lisatud, mis vĂ”imaldab konfidentsiaalse teabe vĂ€lja viia pĂ”hikonfiguratsiooni failist.
    • Uued poliitikad SCS-i, MSCS-i ja DSCP jaoks on lisatud.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster