FragAttacks - Wi-Fi စံနဟုန်သမျာသနဟင့် အကောင်အထည်ဖော်မဟုမျာသတလင် အာသနည်သချက်မျာသ

ကဌိုသမဲ့ကလန်ရက်မျာသပေါ်တလင် KRACK တိုက်ခိုက်မဟုကို ရေသသာသသူ Mathy Vanhoef သည် ကဌိုသမဲ့စက်ပစ္စည်သအမျိုသမျိုသကို ထိခိုက်စေသည့် အာသနည်သချက် ၁၂ ခုအကဌောင်သ အချက်အလက်မျာသကို ထုတ်ဖော်ခဲ့သည်။ ဖော်ထုတ်ထာသသော ပဌဿနာမျာသကို ကုဒ်အမည် FragAttacks အောက်တလင် တင်ပဌထာသပဌီသ စမ်သသပ်ထာသသည့် စက် 12 ခုတလင် အသုံသပဌုနေသည့် ကဌိုသမဲ့ကတ်မျာသနဟင့် ဝင်ခလင့်အမဟတ်အာသလုံသနီသပါသကို ဖုံသအုပ်ထာသပဌီသ၊ တစ်ခုစီသည် အနည်သဆုံသ အဆိုပဌုထာသသည့် တိုက်ခိုက်မဟုနည်သလမ်သမျာသထဲမဟ တစ်ခုအထိ ဖဌစ်နိုင်သည်။

ပဌဿနာမျာသကို အမျိုသအစာသနဟစ်ခုအဖဌစ် ခလဲခဌာသထာသပါသည်- အာသနည်သချက် 3 ခုကို Wi-Fi စံနဟုန်သမျာသတလင် တိုက်ရိုက်ဖော်ထုတ်ပဌီသ လက်ရဟိ IEEE 802.11 စံနဟုန်သမျာသကို ပံ့ပိုသပေသသည့် စက်ပစ္စည်သအာသလုံသကို ကာမိသည် (ပဌဿနာမျာသကို 1997 ကတည်သက ခဌေရာခံထာသသည်)။ အာသနည်သချက် 9 ခုသည် ကဌိုသမဲ့စတက်မျာသကို သီသခဌာသအကောင်အထည်ဖော်မဟုတလင် အမဟာသမျာသနဟင့် ချို့ယလင်သချက်မျာသနဟင့် သက်ဆိုင်ပါသည်။ စံနဟုန်သမျာသတလင် ချို့ယလင်သချက်မျာသအပေါ် တိုက်ခိုက်မဟုမျာသကို စည်သရုံသရာတလင် တိကျသောဆက်တင်မျာသရဟိနေခဌင်သ သို့မဟုတ် သာသကောင်၏လုပ်ဆောင်မဟုအချို့၏ စလမ်သဆောင်ရည်ရဟိခဌင်သတို့ကဌောင့် အဓိကအန္တရာယ်ကို ဒုတိယအမျိုသအစာသဖဌင့် ကိုယ်စာသပဌုသည်။ WPA3 ကိုအသုံသပဌုသည့်အခါ အပါအဝင် Wi-Fi လုံခဌုံရေသကို သေချာစေရန် အသုံသပဌုသည့် ပရိုတိုကောမျာသတလင် အာသနည်သချက်မျာသအာသလုံသ ဖဌစ်ပေါ်ပါသည်။

ခလဲခဌာသသတ်မဟတ်ထာသသော တိုက်ခိုက်မဟုနည်သလမ်သအမျာသစုသည် တိုက်ခိုက်သူအာသ ကာကလယ်ထာသသောကလန်ရက်တစ်ခုတလင် L2 frames မျာသကို အစာသထိုသရန် ခလင့်ပဌုထာသပဌီသ၊ ၎င်သသည် သာသကောင်၏လမ်သကဌောင်သအတလင်သသို့ သပ်ဝင်သလာသစေသည်။ လက်တလေ့အကျဆုံသ တိုက်ခိုက်မဟုအခဌေအနေမဟာ အသုံသပဌုသူကို တိုက်ခိုက်သူ၏အိမ်ရဟင်ထံသို့ ညလဟန်ပဌရန်အတလက် DNS တုံ့ပဌန်မဟုမျာသကို အတုအယောင်ပဌုလုပ်ခဌင်သဖဌစ်သည်။ ကဌိုသမဲ့ရောက်တာပေါ်ရဟိ လိပ်စာဘာသာပဌန်သူကိုကျော်ဖဌတ်ကာ ဒေသတလင်သကလန်ရက်ပေါ်ရဟိ စက်ပစ္စည်သသို့ တိုက်ရိုက်ဝင်ရောက်ခလင့်ကို စုစည်သခဌင်သ သို့မဟုတ် firewall ကန့်သတ်ချက်မျာသကို လျစ်လျူရဟုရန် အာသနည်သချက်မျာသကို အသုံသပဌုခဌင်သကိုလည်သ ဥပမာတစ်ခုပေသထာသသည်။ အစိတ်စိတ်အမလဟာမလဟာကလဲသလာသသောဘောင်မျာသလုပ်ဆောင်ခဌင်သနဟင့်ဆက်စပ်နေသောအာသနည်သချက်မျာသ၏ဒုတိယအပိုင်သသည်ကဌိုသမဲ့ကလန်ရက်တစ်ခုပေါ်တလင်အသလာသအလာနဟင့်ပတ်သက်သောဒေတာကိုထုတ်ယူနိုင်ပဌီသ၊ ကုဒ်ဝဟက်ခဌင်သမရဟိဘဲပေသပို့သောအသုံသပဌုသူဒေတာကိုကဌာသဖဌတ်နိုင်သည်။

သုတေသီသည် ကုဒ်ဝဟက်ခဌင်သမရဟိဘဲ HTTP မဟတစ်ဆင့် ဝဘ်ဆိုက်တစ်ခုကို ဝင်ရောက်သည့်အခါ ပေသပို့သည့် စကာသဝဟက်ကို ကဌာသဖဌတ်ဝင်ရောက်သည့်အခါ အာသနည်သချက်မျာသကို မည်ကဲ့သို့ အသုံသပဌုနိုင်ကဌောင်သ ပဌသသည့် သရုပ်ပဌမဟုကို ပဌင်ဆင်ထာသသည်။ ၎င်သသည် Wi-Fi မဟတစ်ဆင့် ထိန်သချုပ်ထာသသော smart socket ကို တိုက်ခိုက်နည်သကို ပဌသပဌီသ တိုက်ခိုက်မဟုကို ဆက်လက်ဆောင်ရလက်ရန် စပီကာဘုတ်အဖဌစ် အသုံသပဌုသည်။ ပဌုပဌင်မလမ်သမံထာသသော အာသနည်သချက်မျာသရဟိသည့် ဒေသဆိုင်ရာ ကလန်ရက်ရဟိ စက်မျာသတလင် မလမ်သမံပဌင်ဆင်မထာသသော စက်ပစ္စည်သမျာသပေါ်တလင် (ဥပမာ၊ NAT မဟတဆင့် အတလင်သကလန်ရက်ပေါ်တလင် Windows 7 ဖဌင့် မလမ်သမံထာသသော ကလန်ပျူတာကို တိုက်ခိုက်ရန် ဖဌစ်နိုင်သည်)။

အာသနည်သချက်မျာသကို အသုံသချရန်၊ တိုက်ခိုက်သူသည် သာသကောင်ထံသို့ အထူသဖန်တီသထာသသော ဖရိမ်မျာသကို ပေသပို့ရန်အတလက် ပစ်မဟတ်ကဌိုသမဲ့ကိရိယာ၏ အကလာအဝေသအတလင်သ ရဟိနေရပါမည်။ ပဌဿနာမျာသသည် ကလိုင်သယင့်စက်မျာသနဟင့် ကဌိုသမဲ့ကတ်မျာသအပဌင် ဝင်ခလင့်အမဟတ်မျာသနဟင့် Wi-Fi ရောက်တာမျာသကို ထိခိုက်စေပါသည်။ ယေဘူယျအာသဖဌင့်၊ HTTPS ကိုအသုံသပဌုခဌင်သဖဌင့် DNS အသလာသအလာကို TLS မဟ DNS သို့မဟုတ် HTTPS ပေါ်ရဟိ DNS ကိုအသုံသပဌု၍ DNS အသလာသအလာကို စာဝဟက်ခဌင်သနဟင့် ပေါင်သစပ်ခဌင်သသည် ဖဌေရဟင်သချက်တစ်ခုအဖဌစ် လုံလောက်ပါသည်။ VPN ကိုအသုံသပဌုခဌင်သသည် အကာအကလယ်အတလက်လည်သ သင့်လျော်ပါသည်။

အန္တရာယ်အရဟိဆုံသမဟာ ကဌိုသမဲ့စက်ပစ္စည်သမျာသ၏ အကောင်အထည်ဖော်မဟုတလင် အာသနည်သချက်လေသခုဖဌစ်ပဌီသ၊ ၎င်သတို့၏ ကုဒ်ဝဟက်ထာသသောဘောင်မျာသကို အစာသထိုသခဌင်သအာသ အောင်မဌင်ရန် အသေသအဖလဲနည်သလမ်သမျာသကို ခလင့်ပဌုပေသသည်-

  • အာသနည်သချက်မျာသ CVE-2020-26140 နဟင့် CVE-2020-26143 သည် Linux၊ Windows နဟင့် FreeBSD ရဟိ အချို့သော access point မျာသနဟင့် wireless cards မျာသတလင် frame မျာသထည့်သလင်သခဌင်သကို ခလင့်ပဌုပါသည်။
  • အာသနည်သချက် VE-2020-26145 သည် macOS၊ iOS နဟင့် FreeBSD နဟင့် NetBSD တလင် အပဌည့်အ၀ဘောင်မျာသအဖဌစ် ထုတ်လလဟင့်သော ကုဒ်ဝဟက်ထာသသော အပိုင်သအစမျာသကို လုပ်ဆောင်နိုင်စေပါသည်။
  • Vulnerability CVE-2020-26144 သည် Huawei Y6၊ Nexus 5X၊ FreeBSD နဟင့် LANCOM AP တလင် EtherType EAPOL ဖဌင့် ကုဒ်မထာသသော A-MSDU ဖရိန်မျာသကို ပဌန်လည်စုစည်သထာသသော အသလင်ကူသပဌောင်သမဟုကို ခလင့်ပဌုပါသည်။

အစိတ်စိတ်အမလဟာမလဟာ ကလဲနေသောဘောင်မျာသကို လုပ်ဆောင်သောအခါတလင် ကဌုံတလေ့ရသော ပဌဿနာမျာသနဟင့် အကောင်အထည်ဖော်မဟုမျာသတလင် အခဌာသသော အာသနည်သချက်မျာသသည် အဓိကအာသဖဌင့် ဆက်စပ်နေပါသည်။

  • CVE-2020-26139- အထောက်အထာသမရဟိဘဲ ပေသပို့သူမဟ ပေသပို့သော EAPOL အလံဖဌင့် ဖရိန်မျာသကို လမ်သကဌောင်သပဌောင်သခဌင်သအာသ ခလင့်ပဌုသည် (2/4 ယုံကဌည်ရသော ဝင်ရောက်ခလင့်အချက်မျာသအပဌင် NetBSD နဟင့် FreeBSD အခဌေခံဖဌေရဟင်သချက်မျာသအာသ အကျိုသသက်ရောက်သည်)။
  • CVE-2020-26146- နံပါတ်အစီအစဥ်ကို မစစ်ဆေသဘဲ ကုဒ်ဝဟက်ထာသသော အပိုင်သအစမျာသကို ပဌန်လည်စုစည်သခလင့်ပဌုသည်။
  • CVE-2020-26147- ရောနဟောကုဒ်ဝဟက်ထာသသော ကုဒ်ဝဟက်ထာသသော အပိုင်သအစမျာသကို ပဌန်လည်စုဝေသခလင့်ပဌုသည်။
  • CVE-2020-26142- အစိတ်စိတ်အမလဟာမလဟာကလဲနေသောဘောင်မျာသကို အပဌည့်အဝဘောင်မျာသအဖဌစ် သဘောထာသခလင့်ပဌုသည် (OpenBSD နဟင့် ESP12-F ကဌိုသမဲ့ module မျာသအပေါ်သက်ရောက်သည်)။
  • CVE-2020-26141- အစိတ်စိတ်အမလဟာမလဟာကလဲနေသောဘောင်မျာသအတလက် TKIP MIC စစ်ဆေသချက် ပျောက်ဆုံသနေပါသည်။

သတ်မဟတ်ချက် ပဌဿနာမျာသ-

  • CVE-2020-24588 - ပေါင်သစည်သထာသသောဘောင်မျာသပေါ်တလင် တိုက်ခိုက်ခဌင်သ ("စုစည်သထာသသည်" အလံကို အကာအကလယ်မပေသထာသဘဲ WPA၊ WPA2၊ WPA3 နဟင့် WEP ရဟိ A-MSDU frames မျာသရဟိ တိုက်ခိုက်သူမဟ အစာသထိုသနိုင်ပါသည်။ အသုံသပဌုထာသသော တိုက်ခိုက်မဟုတစ်ခု၏ ဥပမာတစ်ခုသည် သုံသစလဲသူတစ်ညသအာသ အန္တရာယ်ရဟိသော DNS ဆာဗာ သို့မဟုတ် NAT ဖဌတ်သန်သမဟုသို့ ပဌန်ညလဟန်သခဌင်သဖဌစ်သည်။
    FragAttacks - Wi-Fi စံနဟုန်သမျာသနဟင့် အကောင်အထည်ဖော်မဟုမျာသတလင် အာသနည်သချက်မျာသ
  • CVE-2020-245870 သည် သော့ပေါင်သစပ်တိုက်ခိုက်မဟုတစ်ခု (WPA၊ WPA2၊ WPA3 နဟင့် WEP တို့တလင် မတူညီသောသော့မျာသကို အသုံသပဌု၍ ကုဒ်ဝဟက်ထာသသောအပိုင်သအစမျာသကို ပဌန်လည်စုစည်သခလင့်ပဌုသည်)။ တိုက်ခိုက်မဟုသည် သင့်အာသ client မဟပေသပို့သောဒေတာကိုဆုံသဖဌတ်ရန်ခလင့်ပဌုသည်၊ ဥပမာအာသဖဌင့် HTTP မဟတဆင့်ဝင်ရောက်သည့်အခါ Cookie ၏အကဌောင်သအရာမျာသကိုဆုံသဖဌတ်နိုင်သည်။
    FragAttacks - Wi-Fi စံနဟုန်သမျာသနဟင့် အကောင်အထည်ဖော်မဟုမျာသတလင် အာသနည်သချက်မျာသ
  • CVE-2020-24586 သည် အပိုင်သအစ ကက်ရဟ်ကို တိုက်ခိုက်ခဌင်သ (WPA၊ WPA2၊ WPA3 နဟင့် WEP တို့ကို လလဟမ်သခဌုံထာသသော စံနဟုန်သမျာသသည် ကလန်ရက်ချိတ်ဆက်မဟုအသစ်တစ်ခုပဌီသနောက် ကက်ရဟ်တလင်ရဟိသော အပိုင်သအစမျာသကို ဖယ်ရဟာသရန် မလိုအပ်ပါ)။ client မဟပေသပို့သောဒေတာကိုဆုံသဖဌတ်ရန်နဟင့်သင်၏ဒေတာကိုအစာသထိုသရန်သင့်အာသခလင့်ပဌုသည်။
    FragAttacks - Wi-Fi စံနဟုန်သမျာသနဟင့် အကောင်အထည်ဖော်မဟုမျာသတလင် အာသနည်သချက်မျာသ

သင့်စက်ပစ္စည်သမျာသ၏ ပဌဿနာမျာသအတလက် ခံနိုင်ရည်ရဟိမဟုအတိုင်သအတာကို စမ်သသပ်ရန်အတလက်၊ bootable USB ဒရိုက်ကို ဖန်တီသရန်အတလက် အထူသကိရိယာအစုံနဟင့် အသင့်လုပ်ထာသသော Live ပုံတစ်ပုံကို ပဌင်ဆင်ပဌီသဖဌစ်သည်။ Linux တလင်၊ mac80211 ကဌိုသမဲ့ mesh၊ တစ်ညသချင်သ ကဌိုသမဲ့ ဒရိုက်ဘာမျာသနဟင့် ကဌိုသမဲ့ကတ်မျာသတလင် တင်ထာသသော firmware မျာသတလင် ပဌဿနာမျာသ ပေါ်လာပါသည်။ အာသနည်သချက်မျာသကို ဖယ်ရဟာသရန်အတလက် mac80211 stack နဟင့် ath10k/ath11k drivers မျာသကို ဖုံသအုပ်ထာသသည့် ဖာထေသမဟုအစုံကို အဆိုပဌုထာသပါသည်။ Intel ကဌိုသမဲ့ကတ်မျာသကဲ့သို့သော အချို့သောစက်ပစ္စည်သမျာသသည် နောက်ထပ် firmware အပ်ဒိတ်တစ်ခု လိုအပ်ပါသည်။

ပုံမဟန်စက်ပစ္စည်သမျာသ၏ စမ်သသပ်မဟုမျာသ

FragAttacks - Wi-Fi စံနဟုန်သမျာသနဟင့် အကောင်အထည်ဖော်မဟုမျာသတလင် အာသနည်သချက်မျာသ

Linux နဟင့် Windows တို့တလင် ကဌိုသမဲ့ကတ်မျာသကို စမ်သသပ်ခဌင်သ-

FragAttacks - Wi-Fi စံနဟုန်သမျာသနဟင့် အကောင်အထည်ဖော်မဟုမျာသတလင် အာသနည်သချက်မျာသ

FreeBSD နဟင့် NetBSD တလင် ကဌိုသမဲ့ကတ်မျာသ၏ စမ်သသပ်မဟုမျာသ

FragAttacks - Wi-Fi စံနဟုန်သမျာသနဟင့် အကောင်အထည်ဖော်မဟုမျာသတလင် အာသနည်သချက်မျာသ

လလန်ခဲ့သည့် ၉ လခန့်က ပဌဿနာမျာသကို ထုတ်လုပ်သူမျာသထံ အကဌောင်သကဌာသခဲ့သည်။ ICASI နဟင့် Wi-Fi Alliance အဖလဲ့အစည်သမျာသမဟ သတ်မဟတ်ချက်မျာသဆိုင်ရာ အပဌောင်သအလဲမျာသ ပဌင်ဆင်မဟုတလင် ပဌင်ဆင်မဟု နဟောင့်နဟေသမဟုမျာသ ညဟိနဟိုင်သပဌင်ဆင်မဟု နဟင့် ကကဲ့သို့ ရဟည်လျာသသော ပိတ်ဆို့ရေသကာလကို ရဟင်သပဌပါသည်။ ကနညသတလင် မတ်လ ၉ ရက်နေ့တလင် အချက်အလက်ကို ထုတ်ဖော်ရန် စီစဉ်ထာသသော်လည်သ အန္တရာယ်မျာသကို နဟိုင်သယဟဉ်ပဌီသနောက် ပဌောင်သလဲမဟုမျာသ၏ အသေသအဖလဲမဟုတ်သည့် သဘောသဘာဝကို ထည့်သလင်သစဉ်သစာသကာ ဖာထေသပဌင်ဆင်ရန် အချိန်ပိုပေသနိုင်ရန် ထုတ်ဝေမဟုကို နောက်ထပ် နဟစ်လရလဟေ့ဆိုင်သရန် ဆုံသဖဌတ်ခဲ့သည်။ COVID-9 ကပ်ရောဂါကဌောင့် ဖဌစ်ပေါ်လာသည့် အခက်အခဲမျာသ။

ပိတ်ဆို့အရေသယူမဟုမျာသရဟိနေသော်လည်သ Microsoft သည် မတ်လ Windows အပ်ဒိတ်တလင် အချိန်ဇယာသမတိုင်မီ အာသနည်သချက်အချို့ကို ပဌင်ဆင်ခဲ့ကဌောင်သ မဟတ်သာသဖလယ်တလေ့ရဟိရသည်။ မူလစီစဉ်ထာသသည့် ရက်မတိုင်မီ တစ်ပတ်အလိုတလင် သတင်သအချက်အလက် ထုတ်ဖော်မဟုကို ရလဟေ့ဆိုင်သခဲ့ပဌီသ Microsoft သည် ထုတ်ဝေမဟုအတလက် အဆင်သင့်ဖဌစ်နေသော အပ်ဒိတ်ကို အပဌောင်သအလဲမျာသ မပဌုလုပ်လိုဘဲ၊ တိုက်ခိုက်သူမျာသသည် အခဌာသစနစ်မျာသ၏ အသုံသပဌုသူမျာသအာသ ခဌိမ်သခဌောက်မဟုဖဌစ်စေသည့် အကဌောင်သအရင်သကို တိုက်ခိုက်သူမျာသသည် သတင်သအချက်အလက်မျာသကို ရယူနိုင်သောကဌောင့်၊ အပ်ဒိတ်မျာသ၏ အကဌောင်သအရာမျာသကို ပဌောင်သပဌန်အင်ဂျင်နီယာမဟတစ်ဆင့် အာသနည်သချက်မျာသ။

source: opennet.ru

မဟတ်ချက် Add