Shpërndarja e hostapd dhe wpa_supplicant 2.10

Pas një vit e gjysmë zhvillimi, u përgatit lëshimi i hostapd/wpa_supplicant 2.10, një paketë për sigurimin e funksionimit të protokolleve të wireless IEEE 802.1X, WPA, WPA2, WPA3 dhe EAP, e cila përmban aplikacionin wpa_supplicant për lidhjen me rrjetin wireless si klient dhe procesin në background hostapd për funksionimin e pikës së qasjes dhe serverit të autentifikimit, duke përfshirë komponentë si WPA Authenticator, klient/server autenticimi RADIUS, dhe server EAP. Kodet burimore të projektit shpërndahen nën licencën BSD.

Përveç ndryshimeve funksionale në versionin e ri, është bllokuar një vektor i ri sulmi përmes kanaleve të jashtme, që prekte metodën e negociatës së lidhjeve SAE (Autentikimi i Njëkohshëm i Barabartë) dhe protokollin EAP-pwd. Një sulmues, që ka mundësinë të ekzekutojë kod të paregjistruar në sistemin e përdoruesit që lidhet me rrjetin wireless, mund të marrë informacion mbi karakteristikat e fjalëkalimit duke ndjekur aktivitetin në sistem dhe ta përdorë atë për të thjeshtuar gjetjen e fjalëkalimit në mënyrë offline. Problemi shkaktohet nga rrjedhja përmes kanaleve të jashtme të informacionit mbi karakteristikat e fjalëkalimit, të cilat lejojnë, përmes të dhënave të tërthorta, si ndryshimi i vonesave gjatë ekzekutimit të operacioneve, që të saktësohet saktësia e zgjedhjes së pjesëve të fjalëkalimit gjatë procesit të përzgjedhjes.

Ndryshe nga problemet e ngjashme të zgjidhura në vitin 2019, vulnerabiliteti i ri lidhet me faktin se primitive të jashtme kriptografike të përdorura në funksionin crypto_ec_point_solve_y_coord() nuk ofronin një koha të vazhdueshme të ekzekutimit të operacioneve, e cila nuk varej nga natyra e të dhënave të përpunuara. Bazuar në analizën e sjelljes së caches së procesorit, një sulmues që kishte mundësinë të ekzekutonte kod të paprivilegjuar në të njëjtin bërthamë procesori mund të merrte informacione mbi zhvillimin e operacioneve me fjalëkalim në SAE/EAP-pwd. Të gjitha versionet e wpa_supplicant dhe hostapd, të ndërtuara me mbështetje për SAE (CONFIG_SAE=y) dhe EAP-pwd (CONFIG_EAP_PWD=y), janë të ndjeshëm ndaj këtij problemi.

Ndryshime të tjera në lëshimet e reja të hostapd dhe wpa_supplicant:

  • Shtuar mundĂ«sia e ndĂ«rtimit me bibliotekĂ«n kriptografike OpenSSL 3.0.
  • Implementuar mekanizmin e propozuar nĂ« pĂ«rditĂ«simin e specifikimit WPA3, Beacon Protection, i dizajnuar pĂ«r tĂ« mbrojtur nga sulmet aktive nĂ« rrjetin wireless, duke manipuluar ndryshimet nĂ« kornisat Beacon.
  • Shtohet mbĂ«shtetje pĂ«r protokollin DPP 2 (Wi-Fi Device Provisioning Protocol), qĂ« pĂ«rcakton metodĂ«n e autentifikimit me çelĂ«sa publikĂ«, e angazhuar nĂ« standardin WPA3 pĂ«r tĂ« organizuar njĂ« konfigurim mĂ« tĂ« lehtĂ« tĂ« pajisjeve pa njĂ« ndĂ«rfaqe ekrani. Konfigurimi bĂ«het duke pĂ«rdorur njĂ« pajisje tjetĂ«r mĂ« tĂ« avancuar, e cila tashmĂ« Ă«shtĂ« e lidhur nĂ« rrjetin pa tel. PĂ«r shembull, parametrat pĂ«r njĂ« pajisje IoT pa ekran mund tĂ« vendosen nga njĂ« smartphone mbi bazĂ«n e njĂ« snapshot-i tĂ« kodit QR, tĂ« printuar nĂ« trupin e saj;
  • Shtohet mbĂ«shtetje pĂ«r identifikuesit e zgjeruar tĂ« çelĂ«save (Extended Key ID, IEEE 802.11-2016).
  • NĂ« realizimin e metodĂ«s sĂ« marrĂ«veshjes sĂ« lidhjeve SAE, shtohet mbĂ«shtetje pĂ«r mekanizmin e mbrojtjes SAE-PK (SAE Public Key). ËshtĂ« realizuar njĂ« mod tĂ« dĂ«rgimit tĂ« menjĂ«hershĂ«m tĂ« konfirmimit, i cili aktivizohet me opsionin «sae_config_immediate=1», si dhe mekanizmi hash-to-element, i aktivizuar kur parametrin sae_pwe e ka vlerat 1 ose 2.
  • NĂ« realizimin e EAP-TLS Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r TLS 1.3 (e çaktivizuar nga e drejta).
  • Shtohen cilĂ«sime tĂ« reja (max_auth_rounds, max_auth_rounds_short) pĂ«r tĂ« ndryshuar kufijtĂ« e numrit tĂ« mesazheve EAP gjatĂ« procesit tĂ« autentifikimit (ndryshimi i kufijve mund tĂ« kĂ«rkohet kur pĂ«rdoren certifikata shumĂ« tĂ« mĂ«dha).
  • Shtuar mbĂ«shtetje pĂ«r mekanizmin PASN (Pre Association Security Negotiation) pĂ«r tĂ« vendosur njĂ« lidhje tĂ« sigurt dhe pĂ«r tĂ« mbrojtur kĂ«mbimet e tĂ« dhĂ«nave menaxheriale nĂ« njĂ« stad tĂ« mĂ«parshĂ«m tĂ« lidhjes.
  • Implementuar mekanizmi Transition Disable, i cili automatikisht çon nĂ« disaktivan e modit tĂ« roaming-ut pĂ«r tĂ« rritur sigurinĂ«, duke lejuar kalimin ndĂ«rmjet pikave tĂ« aksesit sipas lĂ«vizjes.
  • MĂ«nyrat pĂ«r default pĂ«rjashtuan mbĂ«shtetje pĂ«r protokollin WEP (pĂ«r tĂ« rikthyer mbĂ«shtetje pĂ«r WEP kĂ«rkohet ri-ndĂ«rtimi me opsionin CONFIG_WEP=y). Funksionaliteti i vjetruar qĂ« lidhet me protokollin IAPP (Inter-Access Point Protocol) Ă«shtĂ« eliminuar. MbĂ«shtetje pĂ«r libnl 1.1 Ă«shtĂ« ndalur. Shtuar opsioni i ndĂ«rtimit CONFIG_NO_TKIP=y pĂ«r ndĂ«rtim pa mbĂ«shtetje pĂ«r TKIP.
  • Eliminuar vulnerabilitetet nĂ« implementimin e UPnP (CVE-2020-12695), nĂ« menaxhuesin P2P/Wi-Fi Direct (CVE-2021-27803) dhe mekanizmin e mbrojtjes PMF (CVE-2019-16275).
  • Nga ndryshimet specifike pĂ«r hostapd, mund tĂ« theksohet zgjerimi i mbĂ«shtetjes pĂ«r rrjetet wireless HEW (High-Efficiency Wireless, IEEE 802.11ax), duke pĂ«rfshirĂ« mundĂ«sinĂ« e pĂ«rdorimit tĂ« gamĂ«s frekuencave 6 GHz.
  • Ndryshime, specifike pĂ«r wpa_supplicant:
    • Shtuar mbĂ«shtetje pĂ«r konfigurimet e modit tĂ« pikĂ«s sĂ« qasjes pĂ«r SAE (WPA3-Personal).
    • PĂ«r kanalet EDMG (IEEE 802.11ay) implementuar mbĂ«shtetje pĂ«r modin P2P.
    • PĂ«rmirĂ«suar parashikimi i kapacitetit dhe zgjedhjes BSS.
    • Zgjeruar ndĂ«rfaqja e menaxhimit pĂ«rmes D-Bus.
    • Shtuar njĂ« backend tĂ« ri pĂ«r ruajtjen e fjalĂ«kalimeve nĂ« njĂ« skedar tĂ« veçantĂ«, duke lejuar nxjerrjen e informacionit tĂ« ndjeshĂ«m nga skedari kryesor i konfigurimit.
    • Shtuar politika tĂ« reja pĂ«r SCS, MSCS dhe DSCP.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster