Mathy Vanhoef, l'auteur de l'attaque KRACK sur les réseaux sans fil, a révélé des informations sur 12 vulnérabilités touchant divers appareils sans fil. Les problÚmes identifiés portent le nom de code FragAttacks et concernent pratiquement toutes les cartes et points d'accÚs sans fil courants - parmi les 75 appareils testés, chacun était vulnérable à au moins une des méthodes d'attaque proposées.
Les problĂšmes sont classĂ©s en deux catĂ©gories : 3 vulnĂ©rabilitĂ©s ont Ă©tĂ© dĂ©couvertes directement dans les standards Wi-Fi et touchent tous les appareils prenant en charge les standards rĂ©cents IEEE 802.11 (les problĂšmes existent depuis 1997). 9 vulnĂ©rabilitĂ©s concernent des erreurs et des lacunes dans des mises en Ćuvre spĂ©cifiques des piles sans fil. La deuxiĂšme catĂ©gorie reprĂ©sente le plus grand danger, car orchestrer des attaques sur les lacunes des standards nĂ©cessite des configurations spĂ©cifiques ou l'exĂ©cution de certaines actions par la victime. Toutes les vulnĂ©rabilitĂ©s se manifestent indĂ©pendamment de l'utilisation de protocoles pour sĂ©curiser le Wi-Fi, y compris avec WPA3.
La plupart des méthodes d'attaques identifiées permettent à un attaquant de substituer des trames L2 dans un réseau sécurisé, ce qui offre la possibilité de s'immiscer dans le trafic de la victime. Comme scénario d'attaque le plus réaliste, on évoque la substitution des réponses DNS pour rediriger l'utilisateur vers un hÎte contrÎlé par l'attaquant. Un exemple de l'utilisation des vulnérabilités pour contourner le traducteur d'adresses sur un routeur sans fil et établir un accÚs direct à un appareil dans le réseau local ou ignorer les restrictions du pare-feu est également mentionné. La deuxiÚme partie des vulnérabilités, liée au traitement des trames fragmentées, permet d'extraire des données sur le trafic dans le réseau sans fil et d'intercepter les données de l'utilisateur transmises sans chiffrement.
Un chercheur a préparé une démonstration montrant comment exploiter des vulnérabilités pour intercepter un mot de passe transmis lors de l'accÚs à un site via le protocole HTTP sans cryptage. Il est également montré comment attaquer une prise intelligente contrÎlée par Wi-Fi et l'utiliser comme tremplin pour continuer l'attaque sur des appareils non mis à jour au sein du réseau local, ayant des vulnérabilités non corrigées (par exemple, il a été possible, en contournant le NAT, d'attaquer un ordinateur non mis à jour sous Windows 7 dans le réseau interne).

Pour exploiter les vulnérabilités, l'attaquant doit se trouver à portée de l'appareil sans fil ciblé afin d'envoyer à la victime un ensemble de trames spécialement formaté. Les problÚmes concernent à la fois les appareils clients et les cartes sans fil, ainsi que les points d'accÚs et les routeurs Wi-Fi. En général, comme mesure de contournement, il suffit d'utiliser HTTPS combiné au cryptage du trafic DNS via DNS over TLS ou DNS over HTTPS. L'application VPN.
Les quatre vulnérabilités les plus dangereuses dans les implémentations des appareils sans fil permettent d'obtenir, par des méthodes triviales, le remplacement de leurs trames non cryptées :
- Les vulnérabilités CVE-2020-26140 et CVE-2020-26143 permettent le remplacement de trames sur certains points d'accÚs et cartes sans fil sous Linux, Windows et FreeBSD.
- La vulnérabilité VE-2020-26145 permet le traitement de fragments de diffusion non cryptés comme des trames complÚtes sous macOS, iOS, FreeBSD et NetBSD.
- La vulnérabilité CVE-2020-26144 permet le traitement de trames A-MSDU non cryptées avec EtherType EAPOL sur Huawei Y6, Nexus 5X, FreeBSD et LANCOM AP.
D'autres vulnérabilités dans les implémentations concernent principalement des problÚmes lors du traitement des trames fragmentées :
- CVE-2020-26139 : permet le détournement de trames avec le drapeau EAPOL envoyées par un expéditeur non authentifié (touche 2/4 points d'accÚs vérifiés, ainsi que des solutions basées sur NetBSD et FreeBSD).
- CVE-2020-26146 : permet le réassemblage de fragments chiffrés sans vérification de l'ordre des numéros de séquence.
- CVE-2020-26147 : permet le rĂ©assemblage de fragments mĂȘlant chiffrĂ©s et non chiffrĂ©s.
- CVE-2020-26142 : permet de traiter les trames fragmentées comme des trames complÚtes (touche OpenBSD et module sans fil ESP12-F).
- CVE-2020-26141 : absence de vérification TKIP MIC pour les trames fragmentées.
ProblÚmes dans les spécifications :
- CVE-2020-24588 â attaque sur les trames agrĂ©gĂ©es (le drapeau «is aggregated» n'est pas protĂ©gĂ© et peut ĂȘtre remplacĂ© par un attaquant dans les trames A-MSDU sous WPA, WPA2, WPA3 et WEP). Un exemple d'application de l'attaque est la redirection d'un utilisateur vers un serveur DNS malveillant ou le contournement du NAT.

- CVE-2020-245870 â attaque sur le mĂ©lange des clĂ©s (il est permis de reconstruire des fragments chiffrĂ©s avec des clĂ©s diffĂ©rentes sous WPA, WPA2, WPA3 et WEP). L'attaque permet d'identifier les donnĂ©es envoyĂ©es par le client, par exemple, de dĂ©terminer le contenu des cookies lors d'un accĂšs HTTP.

- CVE-2020-24586 â attaque sur le cache des fragments (les standards couvrant WPA, WPA2, WPA3 et WEP ne requiĂšrent pas la suppression des fragments dĂ©jĂ prĂ©sents dans le cache aprĂšs une nouvelle connexion au rĂ©seau). Cela permet d'identifier les donnĂ©es envoyĂ©es par le client et de substituer ses propres donnĂ©es.

Pour tester la vulnĂ©rabilitĂ© de ses appareils, un ensemble d'outils et une image Live prĂȘte Ă crĂ©er une clĂ© USB bootable ont Ă©tĂ© prĂ©parĂ©s. Sous Linux, les problĂšmes se manifestent dans le rĂ©seau sans fil mac80211, dans certains pilotes sans fil et dans les firmwares chargĂ©s sur les cartes sans fil. Un ensemble de patches couvrant la pile mac80211 et les pilotes ath10k/ath11k a Ă©tĂ© proposĂ© pour remĂ©dier aux vulnĂ©rabilitĂ©s. Pour certains appareils, comme les cartes sans fil Intel, une mise Ă jour du firmware est Ă©galement nĂ©cessaire.
Tests de dispositifs standards :

Tests des cartes sans fil sous Linux et Windows :

Tests des cartes sans fil sous FreeBSD et NetBSD :

Les fabricants ont été informés des problÚmes il y a 9 mois. Cette longue période d'embargo s'explique par la préparation coordonnée des mises à jour et par les retards dans la préparation des modifications des spécifications par les organisations ICASI et Wi-Fi Alliance. Il était initialement prévu de divulguer les informations le 9 mars, mais aprÚs avoir évalué les risques, il a été décidé de reporter la publication de deux mois supplémentaires pour donner plus de temps à la préparation des patches, compte tenu de la complexité des modifications à apporter et des difficultés dues à la pandémie de COVID-19.
Il est remarquable que, malgrĂ© l'embargo, Microsoft ait corrigĂ© certaines vulnĂ©rabilitĂ©s dans la mise Ă jour de Windows en mars. La divulgation des informations a Ă©tĂ© postposĂ©e d'une semaine par rapport Ă la date initialement prĂ©vue, et Microsoft n'a pas eu le temps ou n'a pas souhaitĂ© apporter des modifications Ă la mise Ă jour planifiĂ©e prĂȘte Ă ĂȘtre publiĂ©e, crĂ©ant ainsi une menace pour les utilisateurs d'autres systĂšmes, car les attaquants pouvaient obtenir des informations sur les vulnĂ©rabilitĂ©s par le biais d'ingĂ©nierie inverse du contenu des mises Ă jour.
Source : opennet.ru



