
Mimo że nowy standard WPA3 nie został jeszcze w pełni wprowadzony do użytku, luki bezpieczeństwa w tym protokole umożliwiają atakującym złamanie hasła Wi-Fi.
Protokół Wi-Fi Protected Access III (WPA3) został uruchomiony w celu usunięcia technicznych niedoskonałości protokołu WPA2, który od dłuższego czasu był uważany za niebezpieczny i podatny na ataki KRACK (Key Reinstallation Attack). Chociaż WPA3 opiera się na bezpieczniejszym uzgadnianiu, znanym jako Dragonfly, mającym na celu ochronę sieci Wi-Fi przed atakami słownikowymi (offline), badacze bezpieczeństwa Mathy Vanhoef i Eyal Ronen odkryli słabe punkty we wczesnej implementacji WPA3-Personal, które mogą umożliwić atakującemu odzyskanie haseł Wi-Fi, wykorzystując czas i poboczny cache.
„Atakujący mogą odczytać informacje, które WPA3 miało bezpiecznie szyfrować. Może to być wykorzystane do kradzieży poufnych informacji, takich jak numery kart kredytowych, hasła, wiadomości czatowe, e-maile itd.”
W opublikowanym dzisiaj , zatytułowanym DragonBlood, badacze szczegółowo zbadali dwa typy luk projektowych w WPA3: pierwszy prowadzi do ataków z obniżeniem oceny, a drugi — do wycieków pobocznego cache.
Atak na bazie pobocznego kanału
Algorytm szyfrowania hasła w Dragonfly, znany również jako algorytm „łowienia i stukania” (hunting and pecking), zawiera warunki. Jeśli atakujący może określić, która gałąź if-then-else została wybrana, może dowiedzieć się, czy element hasła został znaleziony w konkretnej iteracji tego algorytmu. W praktyce odkryto, że jeśli atakujący może uruchomić nieuprzywilejowany kod na komputerze ofiary, możliwe jest wykorzystanie ataków opartych na cache, aby ustalić, która gałąź została przyjęta w pierwszej iteracji algorytmu generowania hasła. Ta informacja może być użyta do przeprowadzenia ataku dzielącego hasło (co przypomina offline atak słownikowy).
Ta luka jest śledzona za pomocą identyfikatora CVE-2019-9494.
Ochrona polega na zastąpieniu warunków, które są zależne od tajnych wartości, narzędziami wyboru o stałym czasie. Implementacje powinny również stosować obliczenie o stałym czasie.
Atak boczny na podstawie synchronizacji
Gdy wymiana kluczy Dragonfly korzysta z określonych grup multiplikacyjnych, algorytm kodowania hasła używa zmiennej liczby iteracji do zakodowania hasła. Dokładna liczba iteracji zależy od używanego hasła oraz adresu MAC punktu dostępu i klienta. Napastnik może przeprowadzić zdalną atak czasowy na algorytm kodowania hasła, aby określić, ile iteracji było potrzebnych do zakodowania hasła. Odzyskane informacje mogą być wykorzystane do przeprowadzenia ataku na hasło, który przypomina offline'owy atak słownikowy.
Aby zapobiec atakom opartym na synchronizacji, wdrożenia powinny wyłączyć podatne grupy multiplikacyjne. Z technicznego punktu widzenia, grupy MODP 22, 23 i 24 powinny być wyłączone. Zaleca się również wyłączenie grup MODP 1, 2 i 5.
Ta podatność jest również śledzona z użyciem identyfikatora CVE-2019-9494 z powodu podobieństwa realizacji ataku.
Obniżenie WPA3
Ponieważ 15-letni protokół WPA2 był szeroko stosowany przez miliardy urządzeń, powszechne wdrożenie WPA3 nie nastąpi od razu. Aby wspierać starsze urządzenia, certyfikowane urządzenia WPA3 oferują «tryb przejściowy», który można skonfigurować do przyjmowania połączeń zarówno za pomocą WPA3-SAE, jak i WPA2.
Badacze uważają, że tryb przejściowy jest podatny na ataki obniżające, które napastnicy mogą wykorzystać do utworzenia fałszywego punktu dostępu wspierającego tylko WPA2, co zmusza urządzenia obsługujące WPA3 do łączenia się z użyciem niebezpiecznego czterostronnego wymiany kluczy WPA2.
«Zidentyfikowaliśmy również atak obniżający przeciwko samemu wymianie kluczy SAE („Jednoczesna autoryzacja równych”, znana jako „Smukły”), gdzie możemy zmusić urządzenie do używania słabszej krzywej eliptycznej, niż to zazwyczaj ma miejsce», mówią badacze.
Co więcej, pozycja «człowiek w środku» nie jest wymagana do przeprowadzenia ataku obniżającego. Zamiast tego napastnicy muszą wiedzieć tylko SSID sieci WPA3-SAE.
Badacze opublikowali swoje wyniki w Wi-Fi Alliance, organizacji non-profit, która certyfikuje standardy WiFi oraz produkty Wi-Fi, która uznała istniejące problemy i współpracuje z dostawcami, aby naprawić certyfikowane urządzenia wykorzystywane z WPA3.
PoC (w momencie publikacji — 404)
Jako dowód koncepcji badacze wkrótce wydadzą cztery oddzielne narzędzia (w repozytoriach GitHub z poniższym hiperlinkiem), które można wykorzystać do testowania podatności.
— narzędzie, które może sprawdzić, w jakim stopniu punkt dostępu jest narażony na ataki DoS podczas wymiany kluczy WPA3 Dragonfly.
— experimentalne narzędzie do przeprowadzania ataków czasowych przeciwko wymianie kluczy Dragonfly.
— experimentalne narzędzie, które zbiera informacje do odzyskiwania po atakach czasowych i przeprowadza ataki słownikowe.
— narzędzie, które prowadzi ataki na EAP-pwd.
Strona projektu —
Źródło: habr.com
