{"id":36788,"date":"2019-10-31T22:13:49","date_gmt":"2019-10-31T19:13:49","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd\/"},"modified":"2019-10-31T22:13:49","modified_gmt":"2019-10-31T19:13:49","slug":"novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd","title":{"rendered":"Nouvelles vuln\u00e9rabilit\u00e9s dans la technologie de protection des r\u00e9seaux sans fil WPA3 et dans EAP-pwd","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Mathy Vanhoef et Eyal Ronen (<noindex><a rel=\"nofollow\" href=\"https:\/\/eyalro.net\/\">Eyal Ronen<\/a><\/noindex>) <noindex><a rel=\"nofollow\" href=\"https:\/\/wpa3.mathyvanhoef.com\/#new\">ont identifi\u00e9<\/a><\/noindex> une nouvelle m\u00e9thode d'attaque (CVE-2019-13377) sur les r\u00e9seaux sans fil utilisant la technologie de protection WPA3, permettant d'obtenir des informations sur les caract\u00e9ristiques du mot de passe, qui peuvent \u00eatre utilis\u00e9es pour effectuer une attaque par force brute hors ligne. Le probl\u00e8me se manifeste dans la version actuelle de <noindex><a rel=\"nofollow\" href=\"https:\/\/w1.fi\/security\/\">Hostapd<\/a><\/noindex>.<\/p>\n<p>Rappelons qu'en avril, les m\u00eames auteurs ont d\u00e9couvert <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50493\">ont \u00e9t\u00e9 identifi\u00e9es<\/a><\/noindex> six vuln\u00e9rabilit\u00e9s dans WPA3, pour contrer lesquelles l'alliance Wi-Fi, qui d\u00e9veloppe les normes pour les r\u00e9seaux sans fil, a apport\u00e9 des modifications aux recommandations pour assurer des mises en \u0153uvre s\u00e9curis\u00e9es de WPA3, dans lesquelles il a \u00e9t\u00e9 prescrit d'utiliser des courbes elliptiques s\u00e9curis\u00e9es <noindex><a rel=\"nofollow\" href=\"http:\/\/bada55.cr.yp.to\/brainpool.html\">Brainpool<\/a><\/noindex>, au lieu des courbes elliptiques P-521 et P-256 pr\u00e9c\u00e9demment autoris\u00e9es. <\/p>\n<p>N\u00e9anmoins, l'analyse a montr\u00e9 que l'utilisation de Brainpool entra\u00eene la cr\u00e9ation d'une nouvelle classe de fuites par des canaux lat\u00e9raux dans l'algorithme d'accord de connexion utilis\u00e9 dans WPA3 <noindex><a rel=\"nofollow\" href=\"https:\/\/sarwiki.informatik.hu-berlin.de\/WPA3_Dragonfly_Handshake\">Dragonfly<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=48854\">fournissant<\/a><\/noindex> une protection contre les attaques par force brute hors ligne. Le probl\u00e8me identifi\u00e9 d\u00e9montre que la cr\u00e9ation d'impl\u00e9mentations de Dragonfly et WPA3 exemptes de fuites de donn\u00e9es par des canaux lat\u00e9raux constitue un d\u00e9fi extr\u00eamement complexe, et montre \u00e9galement l'insuffisance du mod\u00e8le de d\u00e9veloppement des normes en coulisse sans discussion publique des m\u00e9thodes propos\u00e9es et audit par la communaut\u00e9.<\/p>\n<p>Lors de l'utilisation de la courbe elliptique Brainpool pour le codage du mot de passe par l'algorithme Dragonfly, plusieurs it\u00e9rations pr\u00e9liminaires avec le mot de passe sont r\u00e9alis\u00e9es, li\u00e9es au calcul rapide d'un hachage court avant l'application de la courbe elliptique. Avant de trouver le hachage court, les op\u00e9rations effectu\u00e9es d\u00e9pendent directement du mot de passe et de l'adresse MAC du client. Le temps d'ex\u00e9cution (corr\u00e9l\u00e9 au nombre d'it\u00e9rations) et les d\u00e9lais entre les op\u00e9rations lors des it\u00e9rations pr\u00e9liminaires peuvent \u00eatre mesur\u00e9s et utilis\u00e9s pour d\u00e9terminer les caract\u00e9ristiques du mot de passe, qui peuvent \u00eatre utilis\u00e9es hors ligne pour affiner le choix des parties du mot de passe lors de son attaque. Pour effectuer l'attaque, un acc\u00e8s au syst\u00e8me de l'utilisateur se connectant au r\u00e9seau sans fil est n\u00e9cessaire. <\/p>\n<p>De plus, les chercheurs ont identifi\u00e9 une deuxi\u00e8me vuln\u00e9rabilit\u00e9 (CVE-2019-13456) li\u00e9e \u00e0 une fuite d'informations dans l'impl\u00e9mentation du protocole <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Extensible_Authentication_Protocol#EAP_Password_(EAP-PWD)\">EAP-pwd<\/a><\/noindex>, utilisant l'algorithme Dragonfly. Le probl\u00e8me est sp\u00e9cifique au serveur RADIUS FreeRADIUS et, sur la base d'une fuite d'informations par des voies externes, tout comme la premi\u00e8re vuln\u00e9rabilit\u00e9, il permet de simplifier consid\u00e9rablement le craquage du mot de passe.  <\/p>\n<p>En combinaison avec une m\u00e9thode am\u00e9lior\u00e9e de filtrage des bruits lors de la mesure des d\u00e9lais pour d\u00e9terminer le nombre d'it\u00e9rations, il suffit d'effectuer 75 mesures pour une seule adresse MAC. Lors de l'utilisation d'un GPU, les ressources n\u00e9cessaires pour cracker un mot de passe bas\u00e9 sur un dictionnaire sont estim\u00e9es \u00e0 1 $. Les m\u00e9thodes visant \u00e0 renforcer la s\u00e9curit\u00e9 des protocoles, permettant de bloquer les probl\u00e8mes identifi\u00e9s, ont d\u00e9j\u00e0 \u00e9t\u00e9 int\u00e9gr\u00e9es dans les brouillons des futurs standards Wi-Fi (<noindex><a rel=\"nofollow\" href=\"https:\/\/mentor.ieee.org\/802.11\/dcn\/19\/11-19-1173-08-000m-pwe-in-constant-time.docx\">WPA 3.1<\/a><\/noindex>Deep Speech <noindex><a rel=\"nofollow\" href=\"https:\/\/tools.ietf.org\/html\/draft-harkins-eap-pwd-prime-00\">EAP-pwd<\/a><\/noindex>. Malheureusement, sans compromettre la r\u00e9trocompatibilit\u00e9, il ne sera pas possible de r\u00e9soudre les fuites par des voies externes dans les versions actuelles des protocoles.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=51216\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041c\u044d\u0442\u0438 \u0412\u0430\u043d\u0445\u043e\u0444\u043e\u043c (Mathy Vanhoef) \u0438 \u042d\u044f\u043b\u044c \u0420\u043e\u043d\u0435\u043d (Eyal Ronen) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-13377) \u043d\u0430 \u0431\u0435\u0441\u043f\u0440\u043e\u0432\u043e\u0434\u043d\u044b\u0435 \u0441\u0435\u0442\u0438, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0435 \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044e \u0437\u0430\u0449\u0438\u0442\u044b WPA3, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0439 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u0445 \u043f\u0430\u0440\u043e\u043b\u044f, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0435\u0433\u043e \u043f\u043e\u0434\u0431\u043e\u0440\u0430 \u0432 offline-\u0440\u0435\u0436\u0438\u043c\u0435. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043f\u0440\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0432 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 Hostapd. \u041d\u0430\u043f\u043e\u043c\u043d\u0438\u043c, \u0447\u0442\u043e \u0432 \u0430\u043f\u0440\u0435\u043b\u0435 \u0442\u0435\u043c\u0438 \u0436\u0435 \u0430\u0432\u0442\u043e\u0440\u0430\u043c\u0438 \u0431\u044b\u043b\u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u044b \u0448\u0435\u0441\u0442\u044c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 WPA3, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-36788","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041c\u044d\u0442\u0438 \u0412\u0430\u043d\u0445\u043e\u0444\u043e\u043c (Mathy Vanhoef) \u0438 \u042d\u044f\u043b\u044c \u0420\u043e\u043d\u0435\u043d (Eyal Ronen) \u0432\u044b\u044f\u0432\u0438\u043b\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u043e\u0432\u044b\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438 \u0437\u0430\u0449\u0438\u0442\u044b \u0431\u0435\u0441\u043f\u0440\u043e\u0432\u043e\u0434\u043d\u044b\u0445 \u0441\u0435\u0442\u0435\u0439 WPA3 \u0438 \u0432 EAP-pwd | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041c\u044d\u0442\u0438 \u0412\u0430\u043d\u0445\u043e\u0444\u043e\u043c (Mathy Vanhoef) \u0438 \u042d\u044f\u043b\u044c \u0420\u043e\u043d\u0435\u043d (Eyal Ronen) \u0432\u044b\u044f\u0432\u0438\u043b\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:13:49+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:13:49+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Nouvelles vuln\u00e9rabilit\u00e9s dans la technologie de protection des r\u00e9seaux sans fil WPA3 et dans EAP-pwd | ProHoster","description":"Mathy Vanhoef et Eyal Ronen ont d\u00e9tect\u00e9.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u043e\u0432\u044b\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438 \u0437\u0430\u0449\u0438\u0442\u044b \u0431\u0435\u0441\u043f\u0440\u043e\u0432\u043e\u0434\u043d\u044b\u0445 \u0441\u0435\u0442\u0435\u0439 WPA3 \u0438 \u0432 EAP-pwd | ProHoster","og:description":"\u041c\u044d\u0442\u0438 \u0412\u0430\u043d\u0445\u043e\u0444\u043e\u043c (Mathy Vanhoef) \u0438 \u042d\u044f\u043b\u044c \u0420\u043e\u043d\u0435\u043d (Eyal Ronen) \u0432\u044b\u044f\u0432\u0438\u043b\u0438.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:13:49+00:00","article:modified_time":"2019-10-31T19:13:49+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"36788","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 04:50:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:38:25","updated":"2026-01-22 04:50:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/36788","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=36788"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/36788\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=36788"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=36788"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=36788"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}