Mathy Vanhoef, de auteur van de KRACK-aanval op draadloze netwerken met WPA2, en Eyal Ronen, co-auteur van enkele aanvallen op TLS, hebben informatie onthuld over zes kwetsbaarheden (CVE-2019-9494 - CVE-2019-9499) in de beveiligingstechnologie van draadloze netwerken WPA3, waardoor het mogelijk is om het verbindingswachtwoord te reconstrueren en toegang te krijgen tot het draadloze netwerk zonder kennis van het wachtwoord. De kwetsbaarheden zijn samengevoegd onder de codenaam Dragonblood en maken het mogelijk om de Dragonfly-connectiemethode, die bescherming biedt tegen offline wachtwoordpogingen, te compromitteren. Naast WPA3 wordt de Dragonfly-methode ook gebruikt voor bescherming tegen woordenboekaanvallen in het EAP-pwd-protocol, dat wordt toegepast in Android, RADIUS-servers en in hostapd/wpa_supplicant.
Tijdens het onderzoek zijn twee hoofdtypen architectonische problemen in WPA3 aan het licht gekomen. Beide types problemen kunnen uiteindelijk worden gebruikt om het toegangswachtwoord te reconstrueren. Het eerste type maakt een terugval naar onbetrouwbare cryptografische methoden mogelijk (downgrade-aanval): middelen voor compatibiliteit met WPA2 (overgangsmodus, die het gebruik van WPA2 en WPA3 mogelijk maakt) stellen de aanvaller in staat om de cliƫnt te dwingen het vierstappen akkoord van WPA2 uit te voeren, waardoor klassieke wachtwoord aanvallen die toepasbaar zijn op WPA2, later gebruikt kunnen worden. Daarnaast is ook de mogelijkheid ontdekt om een downgrade-aanval uit te voeren op de Dragonfly-connectiemethode zelf, waardoor het mogelijk is om terug te vallen op minder beveiligde types elliptische krommen.
Het tweede type probleem leidt tot het lekken van informatie over de kenmerken van het wachtwoord via zijkanalen en is gebaseerd op tekortkomingen in de wachtwoordcodering in Dragonfly, die het mogelijk maken om aan de hand van indirecte gegevens, zoals veranderingen in vertragingen bij het uitvoeren van bewerkingen, het oorspronkelijke wachtwoord te reconstrueren. De in Dragonfly gebruikte hash-naar-kromme-algoritme is kwetsbaar voor aanvallen door het volgen van informatieafzetting in de processorcache (cache-aanval), en het hash-naar-groep-algoritme is kwetsbaar voor aanvallen door de tijdsduur van bewerkingen te meten (timing-aanval).
Voor het uitvoeren van aanvallen via cache-analyse moet de aanvaller in staat zijn om niet-geprivilegieerde code op het systeem van de gebruiker die verbinding maakt met een draadloos netwerk uit te voeren. Beide methoden maken het mogelijk om informatie te verkrijgen die nodig is om de nauwkeurigheid van de gekozen delen van het wachtwoord tijdens de poging tot kraken te verfijnen. De effectiviteit van de aanval is vrij hoog en maakt het mogelijk om een wachtwoord van 8 karakters, inclusief kleine letters, te kraken door slechts 40 handshake-sessies af te luisteren en middelen te gebruiken ter waarde van 125 dollar voor het huren van Amazon EC2-capaciteiten.
Op basis van de gediagnosticeerde kwetsbaarheden zijn er verschillende aanvalscenario's voorgesteld:
- Rollback-aanval op WPA2 met de mogelijkheid tot woordboekkraken. In situaties waarin zowel de client als de toegangspunt zowel WPA3 als WPA2 ondersteunen, kan de aanvaller een eigen nep-toegangspunt opzetten met dezelfde netwerknaam, die alleen WPA2 ondersteunt. In zo'n situatie zal de client de voor WPA2 kenmerkende methode voor het tot stand brengen van verbindingen gebruiken, waarbij wordt vastgesteld dat een dergelijke terugval niet is toegestaan, maar dit zal gebeuren op het moment dat de berichten over de kanaalonderhandeling zijn verzonden en alle noodzakelijke informatie voor de woordenboekaanval al is gelekt. Een soortgelijke methode is toepasbaar voor terugval naar problematische versies van elliptische krommen in SAE.
Bovendien is ontdekt dat de iwd-daemon, ontwikkeld door Intel als alternatief voor wpa_supplicant, en de draadloze stack van de Samsung Galaxy S10 kwetsbaar zijn voor downgrade-aanvallen, zelfs in netwerken die alleen WPA3 gebruiken ā als deze apparaten eerder verbinding hebben gemaakt met een WPA3-netwerk, zullen ze proberen verbinding te maken met een nep-WPA2-netwerk met dezelfde naam.
- Aanval via zijkanalen met extractie van informatie uit de processorcache. Het algoritme voor het coderen van wachtwoorden in Dragonfly bevat voorwaardelijke vertakkingen en de aanvaller, die in staat is om code uit te voeren op het systeem van de gebruiker van het draadloze netwerk, kan op basis van de analyse van de cachegedragingen bepalen welke van de blokken in de if-then-else expressie is gekozen. De verkregen informatie kan worden gebruikt voor progressieve wachtwoordgokacties, met gebruikmaking van methoden die lijken op woordenboeken offline-aanvallen voor WPA2-wachtwoorden. Ter bescherming wordt voorgesteld over te stappen op bewerkingen met een constante uitvoeringstijd, ongeacht de aard van de verwerkte gegevens;
- Aanval via zijkanalen met beoordeling van de uitvoeringstijden van bewerkingen. In de Dragonfly-code voor het coderen van wachtwoorden worden verschillende multiplicatieve groepen (MODP) en een variabel aantal iteraties toegepast, waarbij het aantal afhangt van het gebruikte wachtwoord en het MAC-adres van de toegangspunt of klant. Een externe aanvaller kan bepalen hoeveel iteraties zijn uitgevoerd tijdens het coderen van het wachtwoord en ze gebruiken als aanwijzing bij het progressief raden van het wachtwoord.
- Denial of Service-aanroep. De aanvaller kan de werking van bepaalde functies van het toegangspunt blokkeren door beschikbare middelen uit te putten door een groot aantal verzoeken voor kanaalafstemming te verzenden. Om de in WPA3 voorziene bescherming tegen flooding te omzeilen, is het genoeg om verzoeken te verzenden vanaf fictieve niet-herhalende MAC-adressen.
- Terugval naar minder beveiligde cryptografische groepen die worden gebruikt tijdens het afstemmen van verbindingen in WPA3. Bijvoorbeeld, als een klant de elliptische krommen P-521 en P-256 ondersteunt en P-521 als voorkeursoptie gebruikt, kan een aanvaller, ongeacht de steun voor P-521 aan de kant van het toegangspunt, de klant dwingen P-256 te gebruiken. De aanval wordt uitgevoerd door enkele berichten in het proces van verbindingafstemming te filteren en vervalste berichten te verzenden met informatie over het ontbreken van ondersteuning voor bepaalde typen elliptische krommen.
Om apparatuur te controleren op kwetsbaarheden zijn verschillende scripts voorbereid met voorbeelden van het uitvoeren van aanvallen:
Dragonslayer ā implementatie van aanvallen op EAP-pwd;
- Dragonslayer ā implementatie van aanvallen op EAP-pwd;
- Dragondrain ā een hulpprogramma voor het controleren van de kwetsbaarheid van toegangscontrolepunten in de implementatie van de SAE (Simultaneous Authentication of Equals) verbindingsovereenkomst, dat kan worden gebruikt om een denial-of-service aanval te initiĆ«ren;
- Dragontime ā een script voor het uitvoeren van een aanval via externe kanalen tegen SAE, waarbij rekening wordt gehouden met de verwerkingstijd van operaties bij het gebruik van MODP groepen 22, 23 en 24;
- Dragonforce ā een hulpprogramma voor gegevensherstel (wachtwoordherstel) op basis van informatie over verschillende verwerkingstijden van operaties of het detecteren van gegevens in de cache.
De Wi-Fi Alliance, die standaarden voor draadloze netwerken ontwikkelt, heeft aangekondigd dat het probleem een beperkt aantal vroege implementaties van WPA3-Personal betreft en kan worden opgelost door firmware- en software-updates. Tot dusver zijn er geen feiten gerapporteerd over het misbruiken van kwetsbaarheden voor kwaadaardige activiteiten. Om de beveiliging te versterken, heeft de Wi-Fi Alliance extra tests aan het certificeringsprogramma voor draadloze apparaten toegevoegd om de juistheid van implementaties te controleren, en heeft het contact opgenomen met fabrikanten om samen probleemoplossing te coƶrdineren. Patches om de problemen op te lossen zijn al uitgebracht voor hostap/wpa_supplicant. Updates zijn beschikbaar voor Ubuntu. Voor Debian, RHEL, SUSE/openSUSE, Arch, Fedora en FreeBSD blijven de problemen nog onopgelost.
Bron: opennet.ru
