Lëshimi i hostapd dhe wpa_supplicant 2.10

Pas një vit e gjysmë zhvillimi, është përgatitur lëshimi i hostapd/wpa_supplicant 2.10, një paketë për mbështetje të protokolleve wireless IEEE 802.1X, WPA, WPA2, WPA3 dhe EAP, e cila përfshin aplikacionin wpa_supplicant për lidhjen me rrjetin wireless si klient dhe procesin në sfond hostapd për operimin e pikave të qasjes dhe serverit të autentifikimit, duke përfshirë komponentë si WPA Authenticator, klienti/serveri i autentifikimit RADIUS, dhe serveri EAP. Kodet burimore të projektit shpërndahen nën licencën BSD.

Përveç ndryshimeve funksionale në versionin e ri, është bllokuar një vektor i ri sulmi për kanale të jashtme, i cili prek metodën e negociatës së lidhjeve SAE (Autentikimi i Posaçëm i Barabartë) dhe protokollin EAP-pwd. Një sulmues, që ka mundësinë të ekzekutojë kod të paprekshëm në sistemin e përdoruesit që lidhet me rrjetin wireless, mund të marrë informacione në lidhje me karakteristikat e fjalëkalimit përmes ndjekjes së aktivitetit në sistem dhe t'i përdorë ato për të përmirësuar procesin e thyerjes së fjalëkalimit në mënyrë offline. Problemi shkaktohet nga rrjedhja e informacioneve për karakteristikat e fjalëkalimit në kanale të jashtme, të cilat lejojnë, përmes të dhënave të tërthorë, siç është ndryshimi në vonesa gjatë kryerjes së operacioneve, të saktësojnë saktësinë e zgjedhjes së pjesëve të fjalëkalimit gjatë procesit të thyerjes.

Ndryshe nga problemet e ngjashme që u zgjidhën në vitin 2019, kjo vulnerabilitet i ri shkaktohet nga përdorimi i primitivave kriptografike të jashtme në funksionin crypto_ec_point_solve_y_coord(), të cilat nuk siguruan një kohë të vazhdueshme të operacioneve, e cila nuk varet nga natyra e të dhënave të përpunuara. Bazuar në analizën e sjelljes së caches të procesorëve, një sulmues që mund të ekzekutojë kod të paprekshëm në të njëjtin bërthamë procesori, mund të marrë informacione mbi zhvillimin e operacioneve me fjalëkalim në SAE/EAP-pwd. Problemi i prekur është në të gjitha versionet e wpa_supplicant dhe hostapd, të ndërtuara me mbështetje për SAE (CONFIG_SAE=y) dhe EAP-pwd (CONFIG_EAP_PWD=y).

Ndryshime të tjera në lëshimet e reja të hostapd dhe wpa_supplicant:

  • Shtuar mundësinë e ndërtimit me bibliotekën kriptografike OpenSSL 3.0.
  • Implementuar mekanizmin e mbrojtjes së Beacon-it, të propozuar në përditësimin e specifikimit WPA3, i cili është i destinuar për të mbrojtur nga sulmet aktive në rrjetin wireless që manipulojnë ndryshimin e kadrove Beacon.
  • U shtua mbështetje për protokollin DPP 2 (Wi-Fi Device Provisioning Protocol), i cili përcakton metodën e autentifikimit me çelësa publik, e cila përdoret në standardin WPA3 për të lehtësuar konfigurimin e pajisjeve pa ndërfaqe të ekranit. Konfigurimi bëhet duke përdorur një pajisje tjetër më të avancuar, e cila është tashmë e lidhur me rrjetin wireless. Për shembull, parametrat për pajisje IoT pa ekran mund të vendosen me një smartphone në bazë të një fotografi të një kodi QR, i cili është printuar në trupin e pajisjes;
  • U shtua mbështetje për identifikuesit e zgjeruar të çelësave (Extended Key ID, IEEE 802.11-2016).
  • Në realizimin e metodës së negociatës së lidhjeve SAE, u shtua mbështetje për mekanizmin e mbrojtjes SAE-PK (SAE Public Key). U realizua një mod nga i cili dërgimi i konfirmimit bëhet menjëherë, i aktivizuar nga opsioni "sae_config_immediate=1", si dhe mekanizmi hash-to-element, i aktivizuar duke vendosur parametrin sae_pwe në vlerat 1 ose 2.
  • Në realizimin e EAP-TLS, u shtua mbështetje për TLS 1.3 (e çaktivizuar si parazgjedhje).
  • U shtuan cilësime të reja (max_auth_rounds, max_auth_rounds_short) për të ndryshuar kufijtë në numrin e mesazheve EAP gjatë procesit të autentifikimit (ndryshimi i kufijve mund të jetë i nevojshëm kur përdoren certifikata shumë të mëdha).
  • U shtua mbështetje për mekanizmin PASN (Pre Association Security Negotiation) për të vendosur një lidhje të sigurt dhe për të mbrojtur shkëmbimin e kadrove kontroluese në një fazë të mëparshme të lidhjes.
  • U realizua mekanizmi Transition Disable, i cili lejon që për të forcuar sigurinë të çaktivizohet automatikisht mënyra e roaming-ut, e cila lejon kalimin mes pikave të qasjes ndërsa lëvizesh.
  • U përjashtua mbështetja për protokollin WEP nga ndërtimet e parazgjedhura (për të rikthyer mbështetjen WEP, kërkohet rindërtim me opsionin CONFIG_WEP=y). U hoq funksionaliteti i vjetëruar lidhur me protokollin IAPP (Inter-Access Point Protocol). U ndërpre mbështetja për libnl 1.1. U shtua opsioni i ndërtimit CONFIG_NO_TKIP=y për ndërtim pa mbështetje TKIP.
  • U eliminuan vulnerabilitetet në realizimin e UPnP (CVE-2020-12695), në përpunuesin P2P/Wi-Fi Direct (CVE-2021-27803) dhe mekanizmin e mbrojtjes PMF (CVE-2019-16275).
  • Nga ndryshimet specifike për hostapd, mund të përmendet zgjerimi i mbështetjes për rrjetet wireless HEW (High-Efficiency Wireless, IEEE 802.11ax), duke përfshirë mundësinë për të përdorur bandën frekuencore 6 GHz.
  • Ndryshimet specifike për wpa_supplicant:
    • U shtua mbështetje për cilësimet e modit të pikës së qasjes për SAE (WPA3-Personal).
    • Për kanalet EDMG (IEEE 802.11ay) u realizua mbështetje për modin P2P.
    • E përmirësuar parashikimin e kapacitetit dhe zgjedhjen e BSS.
    • Zgjeruar ndërfaqen e menaxhimit përmes D-Bus.
    • Shtuar një backend të ri për ruajtjen e fjalëkalimeve në një skedar të veçantë, duke lejuar nxjerrjen e informacionit të ndjeshëm nga skedari kryesor i konfigurimit.
    • Shtuar politika të reja për SCS, MSCS dhe DSCP.

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster