Problemet që çojnë në anashkalimin e autentifikimit Wi-Fi në IWD dhe wpa_supplicant.

Në paketat e hapura IWD (Intel inet Wireless Daemon) dhe wpa_supplicant, të përdorura për të organizuar lidhjen e sistemeve Linux klient në një rrjet pa tela, janë zbuluar dobësi që çojnë në anashkalimin e mekanizmave të autentikimit:

  • Te IWD, dobësia (CVE-2023-52161) shfaqet vetëm kur aktivizohet funksionimi në modalitetin e pikës së aksesit, gjë që nuk është tipike për IWD, i cili zakonisht përdoret për të organizuar lidhjen me rrjetet pa tela. Dobësia lejon lidhjen me pikën e aksesit të krijuar pa e ditur fjalëkalimin, për shembull kur përdoruesi ofron qartësisht mundësinë e daljes në internet përmes pajisjes së vet (Hotspot). Problemi është korrigjuar në versionin IWD 2.14.

    Dobësia shkaktohet nga mungesa e verifikimit të duhur të rendit të kalimit të të gjithë hapave gjatë negociimit me 4 faza të kanalit të komunikimit, i cili përdoret gjatë lidhjes së parë me një rrjet pa tela të mbrojtur. Për shkak se IWD pranon mesazhe për çdo fazë të negociimit të lidhjes pa verifikuar nëse faza e mëparshme është përfunduar, një sulmues mund, duke anashkaluar dërgimin e mesazhit të fazës së dytë, të dërgojë menjëherë mesazhin e fazës së katërt dhe të fitojë qasje në rrjet, duke kapërcyer fazën në të cilën kryhet verifikimi i autentikimit.

    Njëkohësisht, IWD përpiqet të verifikojë kodin MIC (Message Integrity Code) për mesazhin e marrë të fazës së katërt. Meqenëse mesazhi i fazës së dytë me parametrat e autentikimit nuk është marrë, gjatë përpunimit të mesazhit të fazës së katërt çelësi PTK (Pairwise Transient Key) vendoset në vlerë zero. Si rrjedhojë, sulmuesi mund ta llogarisë MIC duke përdorur një PTK zero, dhe ky kod verifikimi do të pranohet nga IWD si i saktë. Pas përfundimit të një negociimi të tillë të paplotë të lidhjes, sulmuesi do të marrë qasje të plotë në rrjetin pa tela, pasi pika e aksesit do të pranojë kornizat që ai dërgon, të enkriptuara me çelësin zero PTK.

  • Problemi i zbuluar në wpa_supplicant (CVE-2023-52160) i lejon një keqbërësi ta tërheqë përdoruesin drejt një rrjeti pa tela të rremë, që paraqitet si klon i rrjetit me të cilin përdoruesi synon të lidhet. Nëse përdoruesi lidhet me rrjetin e rremë, sulmuesi mund të organizojë përgjimin e trafikut transit të paenkriptuar të përdoruesit (për shembull, kërkesat ndaj faqeve pa HTTPS).

    Për shkak të një mangësie në zbatimin e protokollit PEAP (Protected Extensible Authentication Protocol), një sulmues mund të anashkalojë fazën e dytë të autentikimit gjatë lidhjes së një pajisjeje përdoruesi të konfiguruar gabim. Anashkalimi i fazës së dytë të autentikimit i lejon sulmuesit të krijojë një klon të rremë të një rrjeti Wi‑Fi të besuar dhe të bëjë që përdoruesi të lidhet me një rrjet fals pa verifikim fjalëkalimi.

    Që sulmi të realizohet me sukses, në anën e përdoruesit te wpa_supplicant duhet të jetë çaktivizuar verifikimi i certifikatës TLS serverit, ndërsa sulmuesi duhet të dijë identifikuesin e rrjetit pa tela (SSID, Service Set Identifier). Gjithashtu, sulmuesi duhet të jetë brenda rrezes së adaptorit pa tela të viktimës, por jashtë rrezes së pikës së aksesit të rrjetit pa tela që klonohet. Sulmi është i mundur në rrjete me WPA2-Enterprise ose WPA3-Enterprise, ku përdoret protokolli PEAP.

    Zhvilluesit e wpa_supplicant deklaruan se nuk e konsiderojnë problemin si cenueshmëri, pasi ai shfaqet vetëm në rrjete pa tela të konfiguruara gabim, ku autentikimi EAP përdoret së bashku me protokollin PEAP (EAP-TTLS) pa verifikim të certifikatës TLS serverë. Konfigurimet pa verifikim certifikate nuk kanë mbrojtje ndaj sulmeve aktive. Ata që e zbuluan cenueshmërinë pohojnë se konfigurime të tilla të pasakta janë tipike dhe të përhapura gjerësisht, gjë që vë në rrezik shumë pajisje konsumatori me bazë Linux, Android dhe Chrome OS, ku përdoret wpa_supplicant.

    Për të bllokuar problemin në wpa_supplicant, është publikuar një patch që shton një regjim me kalim të detyrueshëm të fazës së dytë të autentikimit, përveç verifikimit të certifikatës TLS. Sipas zhvilluesve, ndryshimi i propozuar është vetëm një zgjidhje e përkohshme, që e vështirëson kryerjen e sulmeve kur përdoret autentikim manual dhe është i padobishëm kur përdoren opsione të tilla si EAP-GTC. Për një zgjidhje reale të problemit, administratorët e rrjetit duhet t’i sjellin konfigurimet në gjendjen e duhur, domethënë të konfigurojnë zinxhirin e besimit për verifikimin e certifikatës së serverit me ndihmën e parametrit ca_cert.

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster