Pas një vit e gjysmë zhvillimi, është përgatitur lëshimi i hostapd/wpa_supplicant 2.10, një paketë për mbështetje të protokolleve wireless IEEE 802.1X, WPA, WPA2, WPA3 dhe EAP, e cila përfshin aplikacionin wpa_supplicant për lidhjen me rrjetin wireless si klient dhe procesin në sfond hostapd për operimin e pikave të qasjes dhe serverit të autentifikimit, duke përfshirë komponentë si WPA Authenticator, klienti/serveri i autentifikimit RADIUS, dhe serveri EAP. Kodet burimore të projektit shpërndahen nën licencën BSD.
Përveç ndryshimeve funksionale në versionin e ri, është bllokuar një vektor i ri sulmi për kanale të jashtme, i cili prek metodën e negociatës së lidhjeve SAE (Autentikimi i Posaçëm i Barabartë) dhe protokollin EAP-pwd. Një sulmues, që ka mundësinë të ekzekutojë kod të paprekshëm në sistemin e përdoruesit që lidhet me rrjetin wireless, mund të marrë informacione në lidhje me karakteristikat e fjalëkalimit përmes ndjekjes së aktivitetit në sistem dhe t'i përdorë ato për të përmirësuar procesin e thyerjes së fjalëkalimit në mënyrë offline. Problemi shkaktohet nga rrjedhja e informacioneve për karakteristikat e fjalëkalimit në kanale të jashtme, të cilat lejojnë, përmes të dhënave të tërthorë, siç është ndryshimi në vonesa gjatë kryerjes së operacioneve, të saktësojnë saktësinë e zgjedhjes së pjesëve të fjalëkalimit gjatë procesit të thyerjes.
Ndryshe nga problemet e ngjashme që u zgjidhën në vitin 2019, kjo vulnerabilitet i ri shkaktohet nga përdorimi i primitivave kriptografike të jashtme në funksionin crypto_ec_point_solve_y_coord(), të cilat nuk siguruan një kohë të vazhdueshme të operacioneve, e cila nuk varet nga natyra e të dhënave të përpunuara. Bazuar në analizën e sjelljes së caches të procesorëve, një sulmues që mund të ekzekutojë kod të paprekshëm në të njëjtin bërthamë procesori, mund të marrë informacione mbi zhvillimin e operacioneve me fjalëkalim në SAE/EAP-pwd. Problemi i prekur është në të gjitha versionet e wpa_supplicant dhe hostapd, të ndërtuara me mbështetje për SAE (CONFIG_SAE=y) dhe EAP-pwd (CONFIG_EAP_PWD=y).
Ndryshime të tjera në lëshimet e reja të hostapd dhe wpa_supplicant:
- Shtuar mundësinë e ndërtimit me bibliotekën kriptografike OpenSSL 3.0.
- Implementuar mekanizmin e mbrojtjes së Beacon-it, të propozuar në përditësimin e specifikimit WPA3, i cili është i destinuar për të mbrojtur nga sulmet aktive në rrjetin wireless që manipulojnë ndryshimin e kadrove Beacon.
- U shtua mbështetje për protokollin DPP 2 (Wi-Fi Device Provisioning Protocol), i cili përcakton metodën e autentifikimit me çelësa publik, e cila përdoret në standardin WPA3 për të lehtësuar konfigurimin e pajisjeve pa ndërfaqe të ekranit. Konfigurimi bëhet duke përdorur një pajisje tjetër më të avancuar, e cila është tashmë e lidhur me rrjetin wireless. Për shembull, parametrat për pajisje IoT pa ekran mund të vendosen me një smartphone në bazë të një fotografi të një kodi QR, i cili është printuar në trupin e pajisjes;
- U shtua mbështetje për identifikuesit e zgjeruar të çelësave (Extended Key ID, IEEE 802.11-2016).
- Në realizimin e metodës së negociatës së lidhjeve SAE, u shtua mbështetje për mekanizmin e mbrojtjes SAE-PK (SAE Public Key). U realizua një mod nga i cili dërgimi i konfirmimit bëhet menjëherë, i aktivizuar nga opsioni "sae_config_immediate=1", si dhe mekanizmi hash-to-element, i aktivizuar duke vendosur parametrin sae_pwe në vlerat 1 ose 2.
- Në realizimin e EAP-TLS, u shtua mbështetje për TLS 1.3 (e çaktivizuar si parazgjedhje).
- U shtuan cilësime të reja (max_auth_rounds, max_auth_rounds_short) për të ndryshuar kufijtë në numrin e mesazheve EAP gjatë procesit të autentifikimit (ndryshimi i kufijve mund të jetë i nevojshëm kur përdoren certifikata shumë të mëdha).
- U shtua mbështetje për mekanizmin PASN (Pre Association Security Negotiation) për të vendosur një lidhje të sigurt dhe për të mbrojtur shkëmbimin e kadrove kontroluese në një fazë të mëparshme të lidhjes.
- U realizua mekanizmi Transition Disable, i cili lejon që për të forcuar sigurinë të çaktivizohet automatikisht mënyra e roaming-ut, e cila lejon kalimin mes pikave të qasjes ndërsa lëvizesh.
- U përjashtua mbështetja për protokollin WEP nga ndërtimet e parazgjedhura (për të rikthyer mbështetjen WEP, kërkohet rindërtim me opsionin CONFIG_WEP=y). U hoq funksionaliteti i vjetëruar lidhur me protokollin IAPP (Inter-Access Point Protocol). U ndërpre mbështetja për libnl 1.1. U shtua opsioni i ndërtimit CONFIG_NO_TKIP=y për ndërtim pa mbështetje TKIP.
- U eliminuan vulnerabilitetet në realizimin e UPnP (CVE-2020-12695), në përpunuesin P2P/Wi-Fi Direct (CVE-2021-27803) dhe mekanizmin e mbrojtjes PMF (CVE-2019-16275).
- Nga ndryshimet specifike për hostapd, mund të përmendet zgjerimi i mbështetjes për rrjetet wireless HEW (High-Efficiency Wireless, IEEE 802.11ax), duke përfshirë mundësinë për të përdorur bandën frekuencore 6 GHz.
- Ndryshimet specifike për wpa_supplicant:
- U shtua mbështetje për cilësimet e modit të pikës së qasjes për SAE (WPA3-Personal).
- Për kanalet EDMG (IEEE 802.11ay) u realizua mbështetje për modin P2P.
- E përmirësuar parashikimin e kapacitetit dhe zgjedhjen e BSS.
- Zgjeruar ndërfaqen e menaxhimit përmes D-Bus.
- Shtuar një backend të ri për ruajtjen e fjalëkalimeve në një skedar të veçantë, duke lejuar nxjerrjen e informacionit të ndjeshëm nga skedari kryesor i konfigurimit.
- Shtuar politika të reja për SCS, MSCS dhe DSCP.
Burimi: opennet.ru
