Lëshimi i hostapd dhe wpa_supplicant 2.10

Pas një vit e gjysmë zhvillimi, është përgatitur lëshimi i hostapd/wpa_supplicant 2.10, një paketë për mbështetje të protokolleve wireless IEEE 802.1X, WPA, WPA2, WPA3 dhe EAP, e cila përfshin aplikacionin wpa_supplicant për lidhjen me rrjetin wireless si klient dhe procesin në sfond hostapd për operimin e pikave të qasjes dhe serverit të autentifikimit, duke përfshirë komponentë si WPA Authenticator, klienti/serveri i autentifikimit RADIUS, dhe serveri EAP. Kodet burimore të projektit shpërndahen nën licencën BSD.

Përveç ndryshimeve funksionale në versionin e ri, është bllokuar një vektor i ri sulmi për kanale të jashtme, i cili prek metodën e negociatës së lidhjeve SAE (Autentikimi i Posaçëm i Barabartë) dhe protokollin EAP-pwd. Një sulmues, që ka mundësinë të ekzekutojë kod të paprekshëm në sistemin e përdoruesit që lidhet me rrjetin wireless, mund të marrë informacione në lidhje me karakteristikat e fjalëkalimit përmes ndjekjes së aktivitetit në sistem dhe t'i përdorë ato për të përmirësuar procesin e thyerjes së fjalëkalimit në mënyrë offline. Problemi shkaktohet nga rrjedhja e informacioneve për karakteristikat e fjalëkalimit në kanale të jashtme, të cilat lejojnë, përmes të dhënave të tërthorë, siç është ndryshimi në vonesa gjatë kryerjes së operacioneve, të saktësojnë saktësinë e zgjedhjes së pjesëve të fjalëkalimit gjatë procesit të thyerjes.

Ndryshe nga problemet e ngjashme që u zgjidhën në vitin 2019, kjo vulnerabilitet i ri shkaktohet nga përdorimi i primitivave kriptografike të jashtme në funksionin crypto_ec_point_solve_y_coord(), të cilat nuk siguruan një kohë të vazhdueshme të operacioneve, e cila nuk varet nga natyra e të dhënave të përpunuara. Bazuar në analizën e sjelljes së caches të procesorëve, një sulmues që mund të ekzekutojë kod të paprekshëm në të njëjtin bërthamë procesori, mund të marrë informacione mbi zhvillimin e operacioneve me fjalëkalim në SAE/EAP-pwd. Problemi i prekur është në të gjitha versionet e wpa_supplicant dhe hostapd, të ndërtuara me mbështetje për SAE (CONFIG_SAE=y) dhe EAP-pwd (CONFIG_EAP_PWD=y).

Ndryshime të tjera në lëshimet e reja të hostapd dhe wpa_supplicant:

  • Shtuar mundĂ«sinĂ« e ndĂ«rtimit me bibliotekĂ«n kriptografike OpenSSL 3.0.
  • Implementuar mekanizmin e mbrojtjes sĂ« Beacon-it, tĂ« propozuar nĂ« pĂ«rditĂ«simin e specifikimit WPA3, i cili Ă«shtĂ« i destinuar pĂ«r tĂ« mbrojtur nga sulmet aktive nĂ« rrjetin wireless qĂ« manipulojnĂ« ndryshimin e kadrove Beacon.
  • U shtua mbĂ«shtetje pĂ«r protokollin DPP 2 (Wi-Fi Device Provisioning Protocol), i cili pĂ«rcakton metodĂ«n e autentifikimit me çelĂ«sa publik, e cila pĂ«rdoret nĂ« standardin WPA3 pĂ«r tĂ« lehtĂ«suar konfigurimin e pajisjeve pa ndĂ«rfaqe tĂ« ekranit. Konfigurimi bĂ«het duke pĂ«rdorur njĂ« pajisje tjetĂ«r mĂ« tĂ« avancuar, e cila Ă«shtĂ« tashmĂ« e lidhur me rrjetin wireless. PĂ«r shembull, parametrat pĂ«r pajisje IoT pa ekran mund tĂ« vendosen me njĂ« smartphone nĂ« bazĂ« tĂ« njĂ« fotografi tĂ« njĂ« kodi QR, i cili Ă«shtĂ« printuar nĂ« trupin e pajisjes;
  • U shtua mbĂ«shtetje pĂ«r identifikuesit e zgjeruar tĂ« çelĂ«save (Extended Key ID, IEEE 802.11-2016).
  • NĂ« realizimin e metodĂ«s sĂ« negociatĂ«s sĂ« lidhjeve SAE, u shtua mbĂ«shtetje pĂ«r mekanizmin e mbrojtjes SAE-PK (SAE Public Key). U realizua njĂ« mod nga i cili dĂ«rgimi i konfirmimit bĂ«het menjĂ«herĂ«, i aktivizuar nga opsioni "sae_config_immediate=1", si dhe mekanizmi hash-to-element, i aktivizuar duke vendosur parametrin sae_pwe nĂ« vlerat 1 ose 2.
  • NĂ« realizimin e EAP-TLS, u shtua mbĂ«shtetje pĂ«r TLS 1.3 (e çaktivizuar si parazgjedhje).
  • U shtuan cilĂ«sime tĂ« reja (max_auth_rounds, max_auth_rounds_short) pĂ«r tĂ« ndryshuar kufijtĂ« nĂ« numrin e mesazheve EAP gjatĂ« procesit tĂ« autentifikimit (ndryshimi i kufijve mund tĂ« jetĂ« i nevojshĂ«m kur pĂ«rdoren certifikata shumĂ« tĂ« mĂ«dha).
  • U shtua mbĂ«shtetje pĂ«r mekanizmin PASN (Pre Association Security Negotiation) pĂ«r tĂ« vendosur njĂ« lidhje tĂ« sigurt dhe pĂ«r tĂ« mbrojtur shkĂ«mbimin e kadrove kontroluese nĂ« njĂ« fazĂ« tĂ« mĂ«parshme tĂ« lidhjes.
  • U realizua mekanizmi Transition Disable, i cili lejon qĂ« pĂ«r tĂ« forcuar sigurinĂ« tĂ« çaktivizohet automatikisht mĂ«nyra e roaming-ut, e cila lejon kalimin mes pikave tĂ« qasjes ndĂ«rsa lĂ«vizesh.
  • U pĂ«rjashtua mbĂ«shtetja pĂ«r protokollin WEP nga ndĂ«rtimet e parazgjedhura (pĂ«r tĂ« rikthyer mbĂ«shtetjen WEP, kĂ«rkohet rindĂ«rtim me opsionin CONFIG_WEP=y). U hoq funksionaliteti i vjetĂ«ruar lidhur me protokollin IAPP (Inter-Access Point Protocol). U ndĂ«rpre mbĂ«shtetja pĂ«r libnl 1.1. U shtua opsioni i ndĂ«rtimit CONFIG_NO_TKIP=y pĂ«r ndĂ«rtim pa mbĂ«shtetje TKIP.
  • U eliminuan vulnerabilitetet nĂ« realizimin e UPnP (CVE-2020-12695), nĂ« pĂ«rpunuesin P2P/Wi-Fi Direct (CVE-2021-27803) dhe mekanizmin e mbrojtjes PMF (CVE-2019-16275).
  • Nga ndryshimet specifike pĂ«r hostapd, mund tĂ« pĂ«rmendet zgjerimi i mbĂ«shtetjes pĂ«r rrjetet wireless HEW (High-Efficiency Wireless, IEEE 802.11ax), duke pĂ«rfshirĂ« mundĂ«sinĂ« pĂ«r tĂ« pĂ«rdorur bandĂ«n frekuencore 6 GHz.
  • Ndryshimet specifike pĂ«r wpa_supplicant:
    • U shtua mbĂ«shtetje pĂ«r cilĂ«simet e modit tĂ« pikĂ«s sĂ« qasjes pĂ«r SAE (WPA3-Personal).
    • PĂ«r kanalet EDMG (IEEE 802.11ay) u realizua mbĂ«shtetje pĂ«r modin P2P.
    • E pĂ«rmirĂ«suar parashikimin e kapacitetit dhe zgjedhjen e BSS.
    • Zgjeruar ndĂ«rfaqen e menaxhimit pĂ«rmes D-Bus.
    • Shtuar njĂ« backend tĂ« ri pĂ«r ruajtjen e fjalĂ«kalimeve nĂ« njĂ« skedar tĂ« veçantĂ«, duke lejuar nxjerrjen e informacionit tĂ« ndjeshĂ«m nga skedari kryesor i konfigurimit.
    • Shtuar politika tĂ« reja pĂ«r SCS, MSCS dhe DSCP.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster