WPA3-hacking: DragonBlood

WPA3-hacking: DragonBlood

Ondanks het feit dat de nieuwe standaard WPA3 nog niet volledig is uitgerold, maken de veiligheidsgebreken in dit protocol het mogelijk voor aanvallers om het Wi-Fi-wachtwoord te kraken.

Het Wi-Fi Protected Access III (WPA3) protocol werd gelanceerd in een poging de technische tekortkomingen van het WPA2-protocol op te lossen, dat lange tijd als onveilig en kwetsbaar voor KRACK-aanvallen (Key Reinstallation Attack) werd beschouwd. Hoewel WPA3 vertrouwt op een veiliger handshaking-proces, bekend als Dragonfly, dat gericht is op het beschermen van Wi-Fi-netwerken tegen offline woordenboekaanvallen, ontdekten beveiligingsonderzoekers Mathy Vanhoef en Eyal Ronen kwetsbaarheden in de vroege implementatie van WPA3-Personal, die een aanvaller in staat kunnen stellen Wi-Fi-wachtwoorden te herstellen door misbruik te maken van timing of zij-cache.

Aanvallers kunnen informatie lezen die WPA3, zoals bedoeld, veilig zou versleutelen. Dit kan worden gebruikt voor het stelen van gevoelige informatie zoals creditcardnummers, wachtwoorden, chatberichten, e-mails, enz.

In het vandaag gepubliceerde onderzoeksdocument, getiteld DragonBlood, onderzochten de onderzoekers twee soorten ontwerpfouten in WPA3: de eerste leidt tot downgradetrajecten, en de tweede tot zij-cachelekken.

Zij-kanaalaanval op basis van cache

Het wachtwoordencodeeralgoritme in Dragonfly, ook wel bekend als het hunting and pecking-algoritme, bevat voorwaardelijke vertakkingen. Als een aanvaller kan bepalen welke tak van de if-then-else-structuur is genomen, kan hij weten of een wachtwoordelement is gevonden in een specifieke iteratie van dit algoritme. In de praktijk is gebleken dat als een aanvaller niet-geprivilegieerde code kan uitvoeren op de computer van het slachtoffer, het mogelijk is om cache-gebaseerde aanvallen te gebruiken om te bepalen welke tak werd genomen in de eerste iteratie van het wachtwoordgeneratoralgoritme. Deze informatie kan worden gebruikt om een wachtwoord afsplitsaanval uit te voeren (dit lijkt op een offline woordenboekaanval).

Deze kwetsbaarheid wordt gevolgd met behulp van het CVE-2019-9494-id.

Verdediging bestaat uit het vervangen van voorwaardelijke vertakkingen die afhankelijk zijn van geheime waarden door constant-tijd-selectiehulpmiddelen. Implementaties moeten ook constan tijdscomputatie van de Legendre-symbool met constante tijd gebruiken.

Aanval via kanaalgeleiding op basis van synchronisatie

Wanneer de Dragonfly-handshake bepaalde multiplicatieve groepen gebruikt, gebruikt het wachtwoordcoderingsalgoritme een variabel aantal iteraties voor het coderen van het wachtwoord. Het exacte aantal iteraties is afhankelijk van het gebruikte wachtwoord en het MAC-adres van de toegangspunt en de cliƫnt. Een aanvaller kan een op afstand gebaseerde tijdsaanval op het wachtwoordcoderingsalgoritme uitvoeren om te bepalen hoeveel iteraties nodig waren om het wachtwoord te coderen. De herstelde informatie kan worden gebruikt om een wachtwoordaanval uit te voeren die lijkt op een offline woordenlijstaanval.

Om een aanval op basis van synchronisatie te voorkomen, moeten implementaties kwetsbare multiplicatieve groepen uitschakelen. Technisch gezien moeten de MODP-groepen 22, 23 en 24 worden uitgeschakeld. Het wordt ook aanbevolen om de MODP-groepen 1, 2 en 5 uit te schakelen.

Deze kwetsbaarheid wordt ook gevolgd met het CVE-2019-9494-identificatienummer vanwege de gelijkenis in de uitvoering van de aanval.

WPA3 downgraden

Aangezien het 15 jaar oude WPA2-protocol veelvuldig is gebruikt door miljarden apparaten, zal de brede acceptatie van WPA3 niet van de ene op de andere dag plaatsvinden. Om oudere apparaten te ondersteunen bieden gecertificeerde WPA3-apparaten een 'overgangsmodus', die kan worden geconfigureerd om verbindingen te accepteren met zowel WPA3-SAE als WPA2.

Onderzoekers denken dat de overgangsmodus kwetsbaar is voor downgraden-aanvallen, die aanvallers kunnen gebruiken om een frauduleuze toegangspunt te creƫren die alleen WPA2 ondersteunt, waardoor WPA3-compatibele apparaten verbinding maken met een onveilige vierzijdige handshake van WPA2.

"We hebben ook een downgrade-aanval op de SAE-handshake ('Simultaneous Authentication of Equals', meestal bekend als 'Dragonfly') ontdekt, waarbij we een apparaat kunnen dwingen een zwakkere elliptische kromme te gebruiken dan normaal," zeggen de onderzoekers.

Bovendien is de 'man-in-the-middle'-positie niet nodig om een downgrade-aanval uit te voeren. In plaats daarvan hoeven aanvallers alleen het SSID van het WPA3-SAE-netwerk te kennen.

Onderzoekers hebben hun resultaten gepresenteerd aan de Wi-Fi Alliance, een non-profitorganisatie die WiFi-standaarden en -producten certificeert en die problemen heeft erkend en samenwerkt met leveranciers om bestaande WPA3-gecertificeerde apparaten te herstellen.

PoC (op het moment van publicatie - 404)

Als bewijs van concept zullen de onderzoekers binnenkort vier afzonderlijke tools uitbrengen (in de GitHub-repositories met hyperlinks hieronder) die gebruikt kunnen worden om kwetsbaarheden te testen.

Dragondrain — een tool die kan controleren in hoeverre een toegangspunt kwetsbaar is voor DoS-aanvallen op de WPA3 Dragonfly-handshake.
Dragontime — een experimentele tool voor tijdsaanvallen op de Dragonfly-handshake.
Dragonforce — een experimentele tool die informatie verzamelt voor herstel na tijdsaanvallen en een wachtwoordaanval uitvoert.
Dragonslayer — een tool die aanvallen uitvoert op EAP-pwd.

Dragonblood: Een beveiligingsanalyse van WPA3's SAE-handshake
Projectwebsite — wpa3.mathyvanhoef.com

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster