Probleemid, mis viivad Wi-Fi autentimise ĂŒmbersildumiseni IWD ja wpa_supplicantis

Avatud IWD (Intel inet Wireless Daemon) ja wpa_supplicant pakettides on tuvastatud haavatavused, mis vÔimaldavad autentimismehhanisme mööda hiilida:

  • IWD haavatavus (CVE-2023-52161) avaldub ainult siis, kui tööreĆŸiim on seatud juurdepÀÀsupunktina, mis pole IWD jaoks iseloomulik, kuna seda kasutatakse tavaliselt traadita vĂ”rkudesse ĂŒhendamiseks. Haavatavuse tĂ”ttu on vĂ”imalik ĂŒhenduda loodud juurdepÀÀsupunktiga ilma parooli teadmiseta, nĂ€iteks kui kasutaja hangib selgesĂ”naliselt vĂ”rguĂŒhenduse jagamise oma seadme kaudu (Hotspot). Probleem on lahendatud IWD versioonis 2.14.

    Haavatavus tuleneb ebapiisavast kontrollist, kuidas kĂ”ik sammud toimuvad 4-etapilises siduskanali lĂ€birÀÀkimises, mis toimub esmakordsel ĂŒhendamisel kaitstud traadita vĂ”rguga. Kuna IWD aktsepteerib sĂ”numeid mis tahes ĂŒhenduse lĂ€birÀÀkimise etappidel, ilma et eelneva etapi lĂ€bimist kontrollitaks, vĂ”ib agressor vĂ€ltida teise etapi sĂ”numi saatmist ja saata otse neljanda etapi sĂ”numi, saades juurdepÀÀsu vĂ”rku, mööda minnes etapi, kus toimub autentimise kontroll.

    Samal ajal pĂŒĂŒab IWD kinnitada neljanda etapi saadud sĂ”numi MIC (SĂ”numi Terviklikkuse Kood). Kuna teise etapi autentimisparameetreid sisaldavat sĂ”numit ei ole saadud, seadistatakse neljanda etapi sĂ”numi töötlemisel PTK (Paari Ajutine VĂ”ti) vĂ”tme vÀÀrtus nulliks. Vastavalt sellele saab agressor arvutada MIC-i, kasutades nullvÀÀrtusega PTK-d, ja see kontrollkood aktsepteeritakse IWD poolt kehtivana. Sellise ebapiisava ĂŒhenduse lĂ€birÀÀkimiste lĂ”petamisel saab agressor tĂ€ieliku juurdepÀÀsu traadita vĂ”rgule, kuna juurdepÀÀsupunkt aktsepteerib tema saadetud kaadreid, mis on krĂŒpteeritud nullvĂ”tmega PTK.

  • wpa_supplicant'i avastatud probleem (CVE-2023-52160) vĂ”imaldab kurjategijal petta kasutajat vale traadita vĂ”rku, mis on klooniks vĂ”rgule, millega kasutaja soovib ĂŒhenduda. Kui kasutaja ĂŒhendub valevĂ”rguga, vĂ”ib agressor korraldada kasutaja koodeksitud vahetrafiku (nt HTTPS-i veebisaitide kĂŒlastamisel) pealtkuulamise.

    PEAP (Protected Extensible Authentication Protocol) protokolli rakendamise puudujÀÀgi tĂ”ttu vĂ”ib rĂŒndaja saavutada teise autentimise etapi vahelejĂ€tmise, kui ĂŒhendatakse valesti seadistatud kasutaja seade. Teise autentimise etapi vahelejĂ€tmine vĂ”imaldab rĂŒndajal luua usaldusvÀÀrse Wi-Fi vĂ”rgu klooni ja tagada kasutaja ĂŒhenduse loomine valevĂ”rguga ilma parooli kontrollimata.

    RĂŒnnaku edukaks lĂ€biviimiseks peab kasutajapoolses wpa_supplicant'is olema kontroll keelatud. TLS-sertifikaati serveri, ning rĂŒndaja peab teadma traadita vĂ”rgu identifikaatorit (SSID, Service Set Identifier). Samuti peab rĂŒndaja olema ohvri traadita adapteri kĂ€eulatuses, kuid vĂ€ljaspool kloonitud traadita vĂ”rgu juurdepÀÀsupunkti ulatust. RĂŒnnak on vĂ”imalik WPA2-Enterprise vĂ”i WPA3-Enterprise vĂ”rkudes, kus kasutatakse PEAP-protokolli.

    wpa_supplicant'i arendajad on öelnud, et nad ei pea seda probleemi haavatavuseks, kuna see ilmneb ainult valesti seadistatud traadita vĂ”rkudes, kus EAP autentimine toimub koos PEAP protokolliga (EAP-TTLS) ilma TLS-sertifikaadi kontrollimata. serverilt. Konfiguratsioonid, kus sertifikaadi kontroll puudub, ei ole aktiivsete rĂŒnnakute eest kaitstud. Haavatavuse avastajad vĂ€idavad, et sellised valesti seadistatud konfiguratsioonid on tĂŒĂŒpilised ja laialdaselt levinud, mis seab ohtu paljud Linuxi, Androidi ja Chrome OS-i pĂ”hised tarbija seadmed, kus kasutatakse wpa_supplicant'i.

    Probleemi blokeerimiseks on wpa_supplicant'ile vĂ€lja antud plaastrid, mis lisavad teise autentimise etapi kohustuslikuks lĂ€bimise reĆŸiimi koos TLS-sertifikaadi kontrollimisega. Arendajate sĂ”nul on soovitatud muudatus vaid ringtee, mis teeb rĂŒnnakute lĂ€biviimise keerulisemaks manualse autentimise kasutamisel ja on kasutu selliste valikute nagu EAP-GTC kasutamisel. Probleemi tegelikuks lahendamiseks peaksid vĂ”rguhaldajad oma konfiguratsioonid nĂ”uetekohaseks seadma, st seadma serveri sertifikaadi kontrollimiseks usaldusvÀÀrsuse ahela ca_cert parameetri abil.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster