Mathy Vanhoef, autor i sulmit KRACK ndaj rrjeteve wireless me WPA2, dhe Eyal Ronen, bashkautori i disa sulmeve ndaj TLS, zbuluan të dhëna mbi gjashtë vulnerabilitete (CVE-2019-9494 — CVE-2019-9499) në teknologjinë e mbrojtjes së rrjeteve wireless WPA3, të cilat lejojnë rikrijimin e fjalëkalimit të lidhjes dhe aksesin në rrjetin wireless pa ditur fjalëkalimin. Vulnerabilitetet janë të bashkuara nën emrin e kodit Dragonblood dhe lejojnë komprometimin e metodës së pajtimit të lidhjeve Dragonfly, që ofron mbrojtje kundër provave offline të fjalëkalimeve. Përveç WPA3, metoda Dragonfly aplikohet gjithashtu për mbrojtjen nga provat e fjalëkalimeve në protokollin EAP-pwd, i përdorur në Android, serverët RADIUS dhe në hostapd/wpa_supplicant.
Gjatë hulumtimit janë identifikuar dy lloje kryesore të problemeve arkitektonike në WPA3. Të dyja llojet e problemeve, në fund të fundit, mund të përdoren për rikrijimin e fjalëkalimit të aksesit. Lloji i parë lejon një rikthim në metoda të pasigurta të kriptografisë (sulmi i rikthimit): mjetet për sigurimin e pajtueshmërisë me WPA2 (modaliteti transit, që lejon përdorimin e WPA2 dhe WPA3) i lejojnë sulmuesit të detyrojë klientin të ekzekutojë pajtimin e katër fazave të WPA2, duke lejuar kështu përdorimin e sulmeve klasike për provimin e fjalëkalimeve të aplikuara në WPA2. Përveç kësaj, është zbuluar edhe mundësia e kryerjes së sulmit të rikthimit direkt ndaj metodës së pajtimit të lidhjeve Dragonfly, duke lejuar rikthimin në lloje më pak të mbrojtura të kurbave eliptike.
Lloji i dytë i problemeve çon në rrjedhje përmes kanaleve të jashtme të informacionit mbi karakteristikat e fjalëkalimit dhe bazohet në mangësitë e metodës së kodimit të fjalëkalimit në Dragonfly, të cilat lejojnë rikrijimin e fjalëkalimit origjinal nga të dhëna indirekte, siç është ndryshimi i vonesave gjatë ekzekutimit të operacioneve. Algoritmi i përdorur në Dragonfly për transformimin e hashes në kurbën eliptike (hash-to-curve) rezultoi i ndjeshëm ndaj sulmeve përmes ndjekjes së informacioneve në cache-në e procesorit (sulmi në cache), ndërsa algoritmi i transformimit të hashes në grup (hash-to-group) është i ndjeshëm ndaj sulmeve përmes matjes së kohës së ekzekutimit të operacioneve (sulmi temporal).
Për të kryer sulme përmes analizës së caches, sulmuesi duhet të ketë mundësi për të ekzekutuar kod të përshtatshëm në sistemin e përdoruesit që lidhet me rrjetin wireless. Të dy metodat ofrojnë mundësinë për të marrë informacionin e nevojshëm për të saktësuar zgjedhjen e pjesëve të fjalëkalimit gjatë procesit të gjenerimit të tij. Efikasiteti i sulmit është mjaft i lartë dhe lejon përzgjedhjen e një fjalëkalimi 8-shifror, i cili përfshin karaktere në shkronja të vogla, duke kapur vetëm 40 seanca negociimi të lidhjes (handshake) dhe duke shpenzuar burime ekuivalente me qiranë e kapaciteteve të Amazon EC2 për 125 dollarë.
Në bazë të vulnerabiliteteve të identifikuara, janë propozuar disa skenarë sulmesh:
- Sulmi i rënies në WPA2 me mundësinë e kryerjes së një përzgjedhjeje me fjalëkalim. Në kushte kur klienti dhe pika e aksesit mbështesin si WPA3 ashtu edhe WPA2, sulmuesi mund të ngrejë vetë një pikë aksesimi të rreme me të njëjtin emër, e cila mbështet vetëm WPA2. Në një situatë të tillë, klienti do të përdorë metodën e negociimit të lidhjes që i përket WPA2, gjatë procesit të cilës do të përcaktohet papranueshmëria e këtij kalimi, por kjo do të bëhet në fazën kur mesazhet e negociimit të kanalit janë dërguar dhe të gjithë informacioni i nevojshëm për sulmin e përzgjedhjes ka rrjedhur tashmë. Një metodë e ngjashme është e aplikueshme edhe për rënien në versionet problematike të kurbave elliptike në SAE.
Për më tepër, është zbuluar se demon iwd, i zhvilluar nga kompania Intel si një alternativë ndaj wpa_supplicant, dhe staku wireless Samsung Galaxy S10 janë të ekspozuar ndaj sulmit të rënies edhe në rrjete që përdorin vetëm WPA3 — nëse këto pajisje janë lidhur më parë me një rrjet WPA3, ato do të përpiqen të lidhen me një rrjet të rremë WPA2 me të njëjtin emër.
- Sulmi përmes kanaleve anësore me nxjerrjen e informacionit nga cache-i i procesorit. Algoritmi i kodifikimit të fjalëkalimeve në Dragonfly përmban degëzim të kushtëzuar dhe sulmuesi, duke pasur mundësinë të ekzekutojë kod në sistemin e përdoruesit të rrjetit pa tel, mund të përcaktojë, në bazë të analizës së sjelljes së cache-it, se cili është zgjedhur nga blloqet e shprehjes if-then-else. Informacioni i marrë mund të përdoret për të kryer një sulm të avancuar për përzgjedhjen e fjalëkalimit, duke përdorur metoda të ngjashme me sulmet offline të fjalëkalimeve WPA2. Për mbrojtje, sugjerohet kalimi në operacione me një kohë ekzekutimi të qëndrueshme, e cila nuk varet nga natyra e të dhënave të trajtuara;
- Sulmi përmes kanaleve anësore me vlerësimin e kohës së ekzekutimit të operacioneve. Në kodin Dragonfly, gjatë kodifikimit të fjalëkalimeve përdoren disa grupe multiplikative (MODP) dhe një numër të ndryshueshëm iteracionesh, numri i të cilave varet nga fjala e përdorur dhe adresa MAC e pikës së qasjes apo klientit. Sulmuesi i largët mund të përcaktojë sa iteracione janë realizuar gjatë kodifikimit të fjalëkalimit dhe t'i përdorë ato si një tregues në procesin e avancuar të përzgjedhjes së fjalëkalimit.
- Thirrje për refuzimin e shërbimit. Sulmuesi mund të bllokojë funksionet e caktuara të pikës së qasjes për shkak të shterimit të burimeve të disponueshme duke dërguar një numër të madh kërkesash për negociatat e kanaleve të komunikimit. Për të anashkaluar mbrojtjen e parashikuar nga WPA3 ndaj fludhit, mjafton të dërgosh kërkesa nga adresat MAC të rreme që nuk përsëriten.
- Rikthimi në grupe kriptografike më pak të mbrojtura që përdoren gjatë procesit të negociatës së lidhjeve në WPA3. Për shembull, nëse pasqyruesi mbështet kurba eliptike P-521 dhe P-256, dhe përdor P-521 si opsionin prioritar, atëherë sulmuesi, pavarësisht mbështetjes
P-521 në anën e pikës së qasjes, mund ta detyrojë pasqyruesin të përdorë P-256. Sulmi realizohet duke i ndarë disa mesazhe gjatë procesit të negociatës së lidhjes dhe duke dërguar mesazhe të rreme me informacion për mungesën e mbështetjes për disa lloje të caktuara të kurbave eliptike.
Për të kontrolluar pajisjet për vulnerabilitete, janë përgatitur disa skriptë me shembuj të sulmeve:
- Dragonslayer — një realizim i sulmeve ndaj EAP-pwd;
- Dragondrain — një utilitar për të verifikuar ndjeshmërinë e pikave të qasjes ndaj vulnerabilitetit në zbatimin e metodës së autentikimit SAE (Autentikimi i Nenshkruar i të Barabartëve), i cili mund të përdoret për të iniciuar një refuzim shërbimi;
- Dragontime — një skript për të kryer një sulm përmes kanaleve të jashtme kundër SAE, që merr parasysh dallimin në kohën e përpunimit të operacioneve duke përdorur grupet MODP 22, 23 dhe 24;
- Dragonforce — një utilitar për rikuperimin e informacionit (për të zbuluar fjalëkalimin) mbi bazën e të dhënave për kohën e ndryshme të përpunimit të operacioneve ose përcaktimin e promovimit të të dhënave në cache.
Bashkimi Wi-Fi Alliance, i cili zhvillon standardet për rrjetet pa tela, njoftoi se problemi prek një numër të kufizuar të zbatimeve të hershme WPA3-Personal dhe mund të zgjidhet përmes përditësimeve të firmware dhe softuerit. Nuk ka pasur prova se vulnerabilitetet janë shfrytëzuar për veprime të dëmshme. Për të përforcuar sigurinë, Wi-Fi Alliance ka shtuar teste të reja në programin e certifikimit për pajisjet pa tela për të verifikuar saktësinë e zbatimeve dhe gjithashtu ka kontaktuar prodhuesit e pajisjeve për koordinimin e përbashkët për zgjidhjen e problemeve të identifikuara. Patch-e për zgjidhjen e problemeve tashmë janë lëshuar për hostap/wpa_supplicant. Përditësimet e pakove janë në dispozicion për Ubuntu. Në Debian, RHEL, SUSE/openSUSE, Arch, Fedora dhe FreeBSD problemet akoma qëndrojnë të pazgjidhura.
Burimi: opennet.ru
