Mathy Vanhoef, WPA2 juhtmevabade võrkude KRACK rünnaku autor, ja Eyal Ronen, mõned TLS rünnakute kaasautorid, avaldasid teavet kuue haavatavuse (CVE-2019-9494 kuni CVE-2019-9499) kohta WPA3 juhtmevabade võrkude kaitsetehnoloogias, mis võimaldab taastada ühenduse parooli ja pääseda juhtmevabasse võrku ilma parooli teadmiseta. Need haavatavused on koondatud koodnimega Dragonblood ja võimaldavad kompromiteerida Dragonfly ühenduse katsemeetodit, mis pakub kaitset offline- paroolikrakkimise eest. Lisaks WPA3-le kasutatakse Dragonfly meetodit ka EAP-pwd protokolli kaitsmiseks, mida rakendatakse Androidis, RADIUS-serverites ja hostapd/wpa_supplicant-s.
Uuringu käigus tuvastati kaks peamist arhitektuuri probleemi WPA3-s. Mõlemat tüüpi probleeme saab lõpuks kasutada juurdepääsupaasi taastamiseks. Esimene tüüp võimaldab rünnata vähem usaldusväärsete krüptograafiliste meetoditega (halvenemise rünnak): WPA2-d toetavad meetmed (üleminekumood, mis võimaldab kasutada nii WPA2 kui ka WPA3) võivad lubada ründajal sundida kliendi läbi viima WPA2 neljaastmelist ühenduse kokkulepet, mis võimaldab hiljem kasutada klassikalisi paroolile hinnangu rünnakuid, mis on rakendatavad WPA2 suhtes. Lisaks tuvastati, et halvenemise rünnaku sooritamine on võimalik ka ühenduse kokkuleppe Dragonfly meetodi suhtes, lubades tagasi minna vähem turvaliste elliptsete kõverate tüüpide peale.
Teine probleemitüüp viib teabe leketeni parooli omaduste kohta kolmandate osapoolte kanalite kaudu ja põhineb parooli kodeerimise meetodi puudujääkidel Dragonfly's, mis võimaldavad kaudsete andmete, nagu operatsioonide täitmise viivituste muutumise, kaudu taastada algse parooli. Dragonfly's kasutatav hash-to-curve algoritm osutus kõrgendatud ohu allikaks infoküpsise (cache attack) jälgimisega seotud rünnakutele, samas kui hash-to-group algoritm on vastuvõtlik operatsioonide täitmise ajamõõtmise (timing attack) rünnakutele.
Küpsist analüüsides rünnakute läbiviimiseks peab sissetungija olema suuteline sooritama ebajärgnevat koodi kasutaja süsteemis, kes on ühendatud traadita võrguga. Mõlemad meetodid võimaldavad töötada teabega, mis on vajalik parooli osade õige valiku kindlakstegemiseks parooli katsetamise protsessis. Rünnaku efektiivsus on piisavalt kõrge, et suuta välja nuhkida 8-täheline parool, mis sisaldab väikeseid tähti, püüdes kinni vaid 40 ühenduse loomise sessiooni (handshake) ja kulutades ressursse, mis vastavad Amazon EC2 võimsuste rentimisele 125 dollari eest.
Tuletades välja tuvastatud haavatavustest, on ettepanekud mitme rünnaku stsenaariumi jaoks:
- WPA2 taandarhuse rünnak koos sõnastiku purustamise võimalusega. Kui klient ja juurdepääsupunkt toetavad nii WPA3 kui ka WPA2, saab ründaja seadistada enda vale juurdepääsupunkti sama võrgu nimega, mis toetab ainult WPA2. Sel juhul kasutab klient WPA2-le iseloomulikku ühenduse loomise meetodit, mille käigus tuvastatakse sellise taandarhuse ebasobivus, kuid see toimub hetkel, mil kanalite kokkuleppe sõnumid on edastatud ja kogu sõnastiku purustamiseks vajalik teave on juba lekitatud. Sarnast meetodit saab kasutada ka probleemsete elliptiliste kõverate taandarhuse puhul SAE-s.
Lisaks on tuvastatud, et Intel'i välja töötatud iwd demon, mis on wpa_supplicant'i alternatiiv, ja Samsung Galaxy S10 traadita virnad on altti allahindluse rünnakutele isegi ainult WPA3-võrkudes — kui need seadmed on eelnevalt ühendatud WPA3-võrguga, püüavad nad ühenduda vale WPA2-võrguga sama nimega.
- Kanalite kaudu toimuv rünnak, mis põhineb protsessori puhversäilitusteabe väljavõtmisel. Salasõnade kodeerimise algoritm Dragonfly's sisaldab tingimuslikku harudust ning ründaja, olles suuteline käivitama koodi kasutaja süsteemis, võib analüüsida puhversäilitusmüüri käitumist, et määrata, milline haru on valitud if-then-else väljendist. Saadud teavet saab kasutada salasõnade suunaaluste valikute teostamiseks, rakendades meetodeid, mis sarnanevad WPA2 salasõnade kõrvalekaldumise offline-rünnakute teostamisega. Kaitseks on soovitatav minna üle pideva täitmise ajaga toimingutele, mis ei sõltu töödeldavatest andmetest.
- Kanalite kaudu toimuv rünnak, mis hindab operatsioonide teostamise aega. Dragonfly koodis kasutatakse salasõnade kodeerimisel mitmeid korrutamisterühmi (MODP) ja muutuva arvu iteratsioone, mille hulk sõltub kasutatavast salasõnast ja juurdepääsupunkti või kliendi MAC-aadressist. Kaug-ründaja suudab määrata, kui palju iteratsioone sooritati salasõna kodeerimise käigus, ning kasutada neid indikaatoritena suunaaluste salasõnade valimise käigus.
- Teenuse katkestamise rünnak. Ründaja võib blokeerida teatud juurdepääsupunkti funktsioonide töö, saates suure hulga sidekanali kokkuleppe päringuid, mis ammendavad saadaval olevad ressursid. WPA3 kaitse ületamiseks piisab, kui saata päringud vale, kordumatute MAC-aadresside abil.
- Tagasi lülitumine vähem kaitstud krüptograafiliste rühmade kasutamisele, mida kasutatakse WPA3 ühenduse kokkuleppe protsessis. Näiteks, kui klient toetab elliptilisi kõveraid P-521 ja P-256 ning kasutab P-521 prioriteetse valikuna, siis ründaja, sõltumata
P-521 toe olemasolust juurdepääsupunktis, võib sundida klienti kasutama P-256. Rünnak toimub mõningate sõnumite filtreerimise ja vale sõnumite saatmise teel, teavitades teatud tüüpi elliptiliste kõverate toe puudumisest.
Seadmete haavatavuste kontrollimiseks on koostatud mitmeid skripte rünnakute näidistega:
- Dragonslayer — EAP-pwd rünnakute teostamise rakendus;
- Dragondrain — utiliit haavatavuse punktide kontrollimiseks SAE (Simultaneous Authentication of Equals) ühenduse lepingumeetodi rakenduses, mida saab kasutada teenuse katkestamise algatamiseks;
- Dragontime — skript rünnaku läbiviimiseks kolmandate kanalite kaudu SAE vastu, arvestades operatsioonide töötlemise aja erinevust MODP 22, 23 ja 24 gruppide kasutamisel;
- Dragonforce — teabe taastamise utiliit (paroolide nuhtlemine), mis põhineb erinevate operatsioonide töötlemise aja andmetel või andmete sadestumise määratlemisel vahemälus.
Wi-Fi Allianss, mis arendab juhtmeta võrgustike standardeid, teatas, et probleem mõjutab piiratud arvu varajasi WPA3-Personal realiseeringuid ja seda saab lahendada tarkvara ja püsivara värskendusega. Kahjulikku tegevust, mis kasutaks ära haavatavusi, pole seni tuvastatud. Oma kaitse tugevdamiseks on Wi-Fi Allianss lisanud juhtmeta seadmete sertifitseerimise programmi täiendavad testid, et kontrollida realiseeringute õigsust, ning on olnud tootjatega koostöös probleemide lahendamiseks. Probleemide lahendamise plaastrid on juba välja antud hostap/wpa_supplicant jaoks. Pakettide värskendused on saadaval Ubuntu jaoks. Debianis, RHELis, SUSE/openSUSE's, Archis, Fedorage's ja FreeBSD's on probleemid veel lahendamata.
Allikas: opennet.ru
