{"id":36788,"date":"2019-10-31T22:13:49","date_gmt":"2019-10-31T19:13:49","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd\/"},"modified":"2019-10-31T22:13:49","modified_gmt":"2019-10-31T19:13:49","slug":"novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd","title":{"rendered":"Nuove vulnerabilit\u00e0 nella tecnologia di protezione delle reti wireless WPA3 e in EAP-pwd","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Mathy Vanhoef e Eyal Ronen (<noindex><a rel=\"nofollow\" href=\"https:\/\/eyalro.net\/\">Eyal Ronen<\/a><\/noindex>) <noindex><a rel=\"nofollow\" href=\"https:\/\/wpa3.mathyvanhoef.com\/#new\">hanno identificato<\/a><\/noindex> un nuovo metodo di attacco (CVE-2019-13377) su reti wireless che utilizzano la tecnologia di protezione WPA3, che consente di ottenere informazioni sulle caratteristiche della password, utilizzabili per la brute force in modalit\u00e0 offline. Il problema si manifesta nella versione attuale di <noindex><a rel=\"nofollow\" href=\"https:\/\/w1.fi\/security\/\">Hostapd<\/a><\/noindex>.<\/p>\n<p>Ricordiamo che ad aprile gli stessi autori avevano identificato <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50493\">sono state individuate<\/a><\/noindex> sei vulnerabilit\u00e0 in WPA3, contro le quali il Wi-Fi Alliance, che sviluppa gli standard per le reti wireless, ha apportato modifiche alle linee guida per garantire implementazioni sicure di WPA3, in cui \u00e8 stato prescritto di utilizzare curve ellittiche sicure <noindex><a rel=\"nofollow\" href=\"http:\/\/bada55.cr.yp.to\/brainpool.html\">Brainpool<\/a><\/noindex>, invece delle curve ellittiche precedentemente consentite P-521 e P-256. <\/p>\n<p>Tuttavia, l'analisi ha dimostrato che l'uso di Brainpool porta alla creazione di una nuova classe di perdite tramite canali laterali nell'algoritmo di accordo delle connessioni utilizzato in WPA3 <noindex><a rel=\"nofollow\" href=\"https:\/\/sarwiki.informatik.hu-berlin.de\/WPA3_Dragonfly_Handshake\">Dragonfly<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=48854\">che fornisce<\/a><\/noindex> protezione contro gli attacchi di brute force in modalit\u00e0 offline. Il problema identificato dimostra che creare implementazioni di Dragonfly e WPA3 esenti da perdite di dati tramite canali laterali \u00e8 un compito estremamente complesso, e mostra inoltre l'inadeguatezza del modello di sviluppo degli standard in modo riservato, senza un dibattito pubblico sui metodi proposti e audit da parte della comunit\u00e0.<\/p>\n<p>Nel caso in cui venga utilizzata la curva ellittica Brainpool per la codifica della password, l'algoritmo Dragonfly esegue diverse iterazioni preliminari con la password, legate al rapido calcolo di un hash corto prima dell'applicazione della curva ellittica. Fino al calcolo dell'hash corto, le operazioni eseguite dipendono direttamente dalla password e dall'indirizzo MAC del client. Il tempo di esecuzione (che \u00e8 correlato al numero di iterazioni) e i ritardi tra le operazioni durante l'esecuzione delle iterazioni preliminari possono essere misurati e utilizzati per determinare le caratteristiche della password, utilizzabili in offline per affinare la correttezza della scelta delle parti della password durante la brute force. Per eseguire l'attacco \u00e8 necessario avere accesso al sistema dell'utente che si connette alla rete wireless. <\/p>\n<p>In aggiunta, i ricercatori hanno identificato una seconda vulnerabilit\u00e0 (CVE-2019-13456) legata alla perdita di informazioni nell'implementazione del protocollo <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Extensible_Authentication_Protocol#EAP_Password_(EAP-PWD)\">EAP-pwd<\/a><\/noindex>, utilizzando l'algoritmo Dragonfly. Il problema \u00e8 specifico per il server RADIUS FreeRADIUS e, sulla base della fuga di informazioni tramite canali esterni, come la prima vulnerabilit\u00e0, consente di semplificare notevolmente la ricerca della password.  <\/p>\n<p>In combinazione con un metodo migliorato per filtrare i rumori nel processo di misurazione dei ritardi, per determinare il numero di iterazioni \u00e8 sufficiente effettuare 75 misurazioni per un singolo indirizzo MAC. Utilizzando la GPU, i costi delle risorse per la ricerca di una password di dizionario sono stimati in $1. I metodi per aumentare la sicurezza dei protocolli, che consentono di bloccare i problemi rilevati, sono gi\u00e0 stati inseriti nelle bozze delle future versioni standard Wi-Fi (<noindex><a rel=\"nofollow\" href=\"https:\/\/mentor.ieee.org\/802.11\/dcn\/19\/11-19-1173-08-000m-pwe-in-constant-time.docx\">WPA 3.1<\/a><\/noindex>) e <noindex><a rel=\"nofollow\" href=\"https:\/\/tools.ietf.org\/html\/draft-harkins-eap-pwd-prime-00\">EAP-pwd<\/a><\/noindex>. Sfortunatamente, senza compromettere la retrocompatibilit\u00e0, non sar\u00e0 possibile eliminare le fughe attraverso canali esterni nelle versioni attuali dei protocolli.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=51216\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041c\u044d\u0442\u0438 \u0412\u0430\u043d\u0445\u043e\u0444\u043e\u043c (Mathy Vanhoef) \u0438 \u042d\u044f\u043b\u044c \u0420\u043e\u043d\u0435\u043d (Eyal Ronen) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-13377) \u043d\u0430 \u0431\u0435\u0441\u043f\u0440\u043e\u0432\u043e\u0434\u043d\u044b\u0435 \u0441\u0435\u0442\u0438, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0435 \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044e \u0437\u0430\u0449\u0438\u0442\u044b WPA3, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0439 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u0445 \u043f\u0430\u0440\u043e\u043b\u044f, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0435\u0433\u043e \u043f\u043e\u0434\u0431\u043e\u0440\u0430 \u0432 offline-\u0440\u0435\u0436\u0438\u043c\u0435. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043f\u0440\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0432 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 Hostapd. \u041d\u0430\u043f\u043e\u043c\u043d\u0438\u043c, \u0447\u0442\u043e \u0432 \u0430\u043f\u0440\u0435\u043b\u0435 \u0442\u0435\u043c\u0438 \u0436\u0435 \u0430\u0432\u0442\u043e\u0440\u0430\u043c\u0438 \u0431\u044b\u043b\u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u044b \u0448\u0435\u0441\u0442\u044c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 WPA3, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-36788","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041c\u044d\u0442\u0438 \u0412\u0430\u043d\u0445\u043e\u0444\u043e\u043c (Mathy Vanhoef) \u0438 \u042d\u044f\u043b\u044c \u0420\u043e\u043d\u0435\u043d (Eyal Ronen) \u0432\u044b\u044f\u0432\u0438\u043b\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u043e\u0432\u044b\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438 \u0437\u0430\u0449\u0438\u0442\u044b \u0431\u0435\u0441\u043f\u0440\u043e\u0432\u043e\u0434\u043d\u044b\u0445 \u0441\u0435\u0442\u0435\u0439 WPA3 \u0438 \u0432 EAP-pwd | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041c\u044d\u0442\u0438 \u0412\u0430\u043d\u0445\u043e\u0444\u043e\u043c (Mathy Vanhoef) \u0438 \u042d\u044f\u043b\u044c \u0420\u043e\u043d\u0435\u043d (Eyal Ronen) \u0432\u044b\u044f\u0432\u0438\u043b\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:13:49+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:13:49+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Nuove vulnerabilit\u00e0 nella tecnologia di protezione delle reti wireless WPA3 e in EAP-pwd | ProHoster","description":"Mathy Vanhoef ed Eyal Ronen hanno scoperto.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u043e\u0432\u044b\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438 \u0437\u0430\u0449\u0438\u0442\u044b \u0431\u0435\u0441\u043f\u0440\u043e\u0432\u043e\u0434\u043d\u044b\u0445 \u0441\u0435\u0442\u0435\u0439 WPA3 \u0438 \u0432 EAP-pwd | ProHoster","og:description":"\u041c\u044d\u0442\u0438 \u0412\u0430\u043d\u0445\u043e\u0444\u043e\u043c (Mathy Vanhoef) \u0438 \u042d\u044f\u043b\u044c \u0420\u043e\u043d\u0435\u043d (Eyal Ronen) \u0432\u044b\u044f\u0432\u0438\u043b\u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/novye-uyazvimosti-v-tehnologii-zashhity-besprovodnyh-setej-wpa3-i-v-eap-pwd","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:13:49+00:00","article:modified_time":"2019-10-31T19:13:49+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"36788","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 04:50:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:38:25","updated":"2026-01-22 04:50:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/36788","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=36788"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/36788\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=36788"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=36788"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=36788"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}