Pärast poolteist aastat arendustööd on välja antud hostapd/wpa_supplicant 2.10, komplekt, mis tagab IEEE 802.1X, WPA, WPA2, WPA3 ja EAP traadita protokollide toimimise. See sisaldab wpa_supplicant rakendust traadita võrku kliendina ühendamiseks ja hostapd taustaprotsessi, mis tagab ligipääsupunkti ja autentimisteenuse töö, sh selliseid komponente nagu WPA autentikaator, RADIUSi autentimiskliendi/server ja EAP server. Projekti lähtekoodid levivad BSD litsentsi alusel.
Lisaks funktsionaalsetele muudatustele uues versioonis on blokeeritud uus rünnakuvektor külgkanalite kaudu, mis mõjutab SAE (Simultaneous Authentication of Equals) ühenduse kokkuleppe meetodit ja EAP-pwd protokolli. Kurjategija, kellel on juurdepääs madala privileegiga koodile kasutaja süsteemis, kes ühineb traadita võrguga, võib süsteemi aktiivsuse jälgimise kaudu saada teavet paroolide omaduste kohta ja kasutada neid paroolide offline-režiimis hõlbustamiseks. Probleem tuleneb külgkanalite kaudu paroolide omaduste lekimisest, mis võimaldab kaudsete andmete põhjal, nagu operatsioonide viivituste muutumine, täpsustada parooli osi valimise õigsust.
Erinevalt sarnastest probleemidest, mis kõrvaldati 2019. aastal, on uus haavatavus tingitud sellest, et välist krüptograafilist primitiivide kasutamine funktsioonis crypto_ec_point_solve_y_coord() ei taganud toimingute täitmise aega, mis ei sõltu töödeldud andmete iseloomust. Ründaja, kes suudab käivitada madala privileegiga koodi samas CPU tuumas, võiks protsessorivahenduse käitumise analüüsi põhjal saada teavet paroolide toimingute täitmise kohta SAE/EAP-pwd. Probleem on mõjutatud kõigis wpa_supplicant ja hostapd versioonides, mis on kogutud SAE (CONFIG_SAE=y) ja EAP-pwd (CONFIG_EAP_PWD=y) toe abil.
Teised muudatused uutes hostapd ja wpa_supplicant versioonides:
- Lisatud võimalus koostada koos krüptograafilise teegiga OpenSSL 3.0.
- Rakendatud WPA3 spetsifikatsiooni uuenduses ettepanek Beacon Protection mehhanism, mis on mõeldud traadita võrgu aktiivsetest rünnakutest kaitsmiseks, mis manipuleerivad Beacon kaadrite muutmisega.
- Lisatud on DPP 2 (Wi-Fi seadme seadistamise protokoll) toe, mis määratleb avaliku võtmega autentimise meetodi, mille kasutamine on WPA3 standardis seadmete liidesevaba seadistamise lihtsustamiseks. Seadistamine toimub teise, juba juhtmevabasse võrku ühendatud seadme kaudu. Näiteks saab ekraanita IoT-seadme seadistamise parametrid määrata nutitelefonist, skaneerides korpusele trükitud QR-koodi.
- Lisatud on laiendatud võtme ID-d (Extended Key ID, IEEE 802.11-2016) toe.
- SAE ühenduste kokkuleppe meetodisse on lisatud SAE-PK (SAE avaliku võtme) kaitsemehhanismi tugi. Rakendatud on kohese kinnituse saatmise režiim, mida aktiveeritakse valikuga 'sae_config_immediate=1', samuti hash-to-element mehhanism, mida aktiveeritakse sae_pwe parameetri väärtuste 1 või 2 seadmisel.
- EAP-TLS-i rakendusse on lisatud TLS 1.3 tugi (vaikimisi keelatud).
- Uued seaded (max_auth_rounds, max_auth_rounds_short) on lisatud EAP-autentimise protsessi EAP-sõnumite arvu piiride muutmiseks (piiride muutmine võib olla vajalik väga suurte sertifikaatide kasutamisel).
- PASN (enne ühenduse loomise turvaneerimise) mehhanismi toetus on lisatud kaitstud ühenduse loomise ja juhtimisteadete vahetamise kaitseks varajases ühenduse loomise etapis.
- Rakendatud on Transition Disable mehhanism, mis võimaldab automaatselt keelata ränderežiimi, mis lubab liikuda punktide vahel, et suurendada turvalisust.
- Vaikimisi kogudest on eemaldatud WEP protokolli tugi (WEP toe taastamiseks on vajalik kogumise uuesti koostamine valikuga CONFIG_WEP=y). Eemaldatud on vananenud funktsionaalsus, mis on seotud IAPP (Inter-Access Point Protocol) protokolliga. Peatatud on libnl 1.1 tugi. Lisatud on ehituse valik CONFIG_NO_TKIP=y, et koostada kogus ilma TKIP toeta.
- Ravitud on UPnP rakenduse (CVE-2020-12695), P2P/Wi-Fi Directi töötluse (CVE-2021-27803) ja PMF kaitsemehhanismi (CVE-2019-16275) haavatavusi.
- Hostapd spetsiifiliste muudatuste hulgas on suurenenud HEW (High-Efficiency Wireless, IEEE 802.11ax) juhtmevabade võrkude toe, sealhulgas 6 GHz sagedusala kasutamise võimalus.
- Muudatused, mis on spetsiifilised wpa_supplicant'ile:
- Lisatud on SAE (WPA3-Personal) jaoks punktide seadete režiimi tugi.
- EDMG kanalite (IEEE 802.11ay) jaoks on rakendatud P2P režiimi tugi.
- Parandatud läbilaskevõime ennustamine ja BSS-i valik.
- Laienenud juhtimise liides D-Bus'i kaudu.
- Lisatud uus tagaplaan salasõnade säilitamiseks eraldi failis, võimaldades konfidentsiaalsete andmete eraldamist põhi konfiguratsioonifailist.
- Lisatud uued poliitikad SCS, MSCS ja DSCP jaoks.
Allikas: opennet.ru
