Wydanie hostapd i wpa_supplicant 2.10

Po ponad półtora roku prac przygotowano wydanie hostapd/wpa_supplicant 2.10, zestawu zapewniającego obsługę protokołów bezprzewodowych IEEE 802.1X, WPA, WPA2, WPA3 oraz EAP. Składa się on z aplikacji wpa_supplicant, która służy do łączenia się z siecią bezprzewodową w roli klienta, oraz procesu w tle hostapd, zapewniającego działanie punktu dostępowego i serwera autoryzacji, w tym komponentów takich jak WPA Authenticator, klient/serwer autoryzacji RADIUS oraz serwer EAP. Kody źródłowe projektu rozpowszechniane są na licencji BSD.

Oprócz zmian funkcjonalnych w nowej wersji zablokowano nowy wektor ataku przez kanały boczne, dotyczący metody uzgadniania połączeń SAE (Simultaneous Authentication of Equals) oraz protokołu EAP-pwd. Atakujący, mający możliwość wykonania nieuprzywilejowanego kodu na systemie użytkownika łączącego się z siecią bezprzewodową, może poprzez śledzenie aktywności w systemie uzyskać informacje o parametrach hasła i wykorzystać je do uproszczenia łamania hasła w trybie offline. Problem wynika z wycieku informacji o parametrach hasła przez kanały boczne, które umożliwiają pośrednie określenie poprawności wyboru fragmentów hasła w trakcie jego łamania, na podstawie takich danych jak zmiana opóźnień przy wykonywaniu operacji.

W przeciwieństwie do podobnych problemów, które zostały usunięte w 2019 roku, nowa podatność wynika z faktu, że zewnętrzne prymitywy kryptograficzne używane w funkcji crypto_ec_point_solve_y_coord() nie zapewniały stałego czasu wykonywania operacji, niezależnego od charakteru przetwarzanych danych. Na podstawie analizy zachowania pamięci podręcznej procesora, atakujący, mający możliwość uruchomienia nieuprzywilejowanego kodu na tym samym rdzeniu procesora, mógł uzyskać informacje o postępie wykonywania operacji związanych z hasłem w SAE/EAP-pwd. Problem dotyczy wszystkich wersji wpa_supplicant i hostapd skompilowanych z obsługą SAE (CONFIG_SAE=y) oraz EAP-pwd (CONFIG_EAP_PWD=y).

Inne zmiany w nowych wydaniach hostapd i wpa_supplicant:

  • Dodano możliwość kompilacji z biblioteką kryptograficzną OpenSSL 3.0.
  • Zrealizowano proponowany w aktualizacji specyfikacji WPA3 mechanizm Beacon Protection, mający na celu ochronę przed aktywnymi atakami na sieć bezprzewodową, manipulującymi zmianą ramek Beacon.
  • Dodano wsparcie dla protokołu DPP 2 (Wi-Fi Device Provisioning Protocol), określającego metodę uwierzytelniania za pomocą kluczy publicznych, używaną w standardzie WPA3 do uproszczonej konfiguracji urządzeń bez interfejsu ekranowego. Konfiguracja odbywa się przy użyciu innego, bardziej zaawansowanego urządzenia, które już jest połączone z siecią bezprzewodową. Na przykład, ustawienia dla urządzenia IoT bez ekranu można określić za pomocą smartfona na podstawie kodu QR wydrukowanego na obudowie;
  • Dodano wsparcie dla rozszerzonych identyfikatorów kluczy (Extended Key ID, IEEE 802.11-2016).
  • Do realizacji metody uzgadniania połączeń SAE dodano wsparcie dla mechanizmu ochrony SAE-PK (SAE Public Key). Zrealizowano tryb natychmiastowego wysyłania potwierdzenia, włączany opcją «sae_config_immediate=1», a także mechanizm hash-to-element, włączany poprzez ustawienie parametru sae_pwe na wartości 1 lub 2.
  • Do realizacji EAP-TLS dodano wsparcie dla TLS 1.3 (domyślnie wyłączone).
  • Dodano nowe ustawienia (max_auth_rounds, max_auth_rounds_short) do zmiany limitów liczby komunikatów EAP w procesie uwierzytelniania (zmiana limitów może być potrzebna przy użyciu bardzo dużych certyfikatów).
  • Dodano wsparcie dla mechanizmu PASN (Pre Association Security Negotiation) do ustanowienia zabezpieczonego połączenia i ochrony wymiany ramek sterujących na wczesnym etapie połączenia.
  • Zrealizowano mechanizm Transition Disable, pozwalający na automatyczne wyłączanie trybu roamingu w celu wzmocnienia bezpieczeństwa, co pozwala na przełączanie się między punktami dostępowymi podczas przemieszczania się.
  • Wsparcie dla protokołu WEP zostało usunięte z kompilacji domyślnej (aby przywrócić wsparcie dla WEP, wymagana jest rekompilacja z ustawieniem CONFIG_WEP=y). Usunięto przestarzałe funkcjonalności związane z protokołem IAPP (Inter-Access Point Protocol). Zaprzestano wsparcia dla libnl 1.1. Dodano opcję kompilacji CONFIG_NO_TKIP=y dla kompilacji bez wsparcia dla TKIP.
  • Usunięto luki w implementacji UPnP (CVE-2020-12695), w obsłudze P2P/Wi-Fi Direct (CVE-2021-27803) oraz mechanizmie ochrony PMF (CVE-2019-16275).
  • W specyficznych dla hostapd zmianach można zauważyć rozszerzone wsparcie dla sieci bezprzewodowych HEW (High-Efficiency Wireless, IEEE 802.11ax), w tym możliwość korzystania z pasma częstotliwości 6 GHz.
  • Zmiany specyficzne dla wpa_supplicant:
    • Dodano wsparcie dla ustawień trybu punktu dostępu dla SAE (WPA3-Personal).
    • Dla kanałów EDMG (IEEE 802.11ay) zrealizowano wsparcie dla trybu P2P.
    • Poprawione prognozowanie przepustowości i wybór BSS.
    • Rozszerzono interfejs zarządzania przez D-Bus.
    • Dodano nowy backend do przechowywania haseł w oddzielnym pliku, co pozwala na wydzielenie poufnych informacji z głównego pliku konfiguracyjnego.
    • Dodano nowe polityki dla SCS, MSCS i DSCP.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster