Pas një vit e gjysmë zhvillimi, u përgatit lëshimi i hostapd/wpa_supplicant 2.10, një paketë për sigurimin e funksionimit të protokolleve të wireless IEEE 802.1X, WPA, WPA2, WPA3 dhe EAP, e cila përmban aplikacionin wpa_supplicant për lidhjen me rrjetin wireless si klient dhe procesin në background hostapd për funksionimin e pikës së qasjes dhe serverit të autentifikimit, duke përfshirë komponentë si WPA Authenticator, klient/server autenticimi RADIUS, dhe server EAP. Kodet burimore të projektit shpërndahen nën licencën BSD.
Përveç ndryshimeve funksionale në versionin e ri, është bllokuar një vektor i ri sulmi përmes kanaleve të jashtme, që prekte metodën e negociatës së lidhjeve SAE (Autentikimi i Njëkohshëm i Barabartë) dhe protokollin EAP-pwd. Një sulmues, që ka mundësinë të ekzekutojë kod të paregjistruar në sistemin e përdoruesit që lidhet me rrjetin wireless, mund të marrë informacion mbi karakteristikat e fjalëkalimit duke ndjekur aktivitetin në sistem dhe ta përdorë atë për të thjeshtuar gjetjen e fjalëkalimit në mënyrë offline. Problemi shkaktohet nga rrjedhja përmes kanaleve të jashtme të informacionit mbi karakteristikat e fjalëkalimit, të cilat lejojnë, përmes të dhënave të tërthorta, si ndryshimi i vonesave gjatë ekzekutimit të operacioneve, që të saktësohet saktësia e zgjedhjes së pjesëve të fjalëkalimit gjatë procesit të përzgjedhjes.
Ndryshe nga problemet e ngjashme të zgjidhura në vitin 2019, vulnerabiliteti i ri lidhet me faktin se primitive të jashtme kriptografike të përdorura në funksionin crypto_ec_point_solve_y_coord() nuk ofronin një koha të vazhdueshme të ekzekutimit të operacioneve, e cila nuk varej nga natyra e të dhënave të përpunuara. Bazuar në analizën e sjelljes së caches së procesorit, një sulmues që kishte mundësinë të ekzekutonte kod të paprivilegjuar në të njëjtin bërthamë procesori mund të merrte informacione mbi zhvillimin e operacioneve me fjalëkalim në SAE/EAP-pwd. Të gjitha versionet e wpa_supplicant dhe hostapd, të ndërtuara me mbështetje për SAE (CONFIG_SAE=y) dhe EAP-pwd (CONFIG_EAP_PWD=y), janë të ndjeshëm ndaj këtij problemi.
Ndryshime të tjera në lëshimet e reja të hostapd dhe wpa_supplicant:
- Shtuar mundësia e ndërtimit me bibliotekën kriptografike OpenSSL 3.0.
- Implementuar mekanizmin e propozuar në përditësimin e specifikimit WPA3, Beacon Protection, i dizajnuar për të mbrojtur nga sulmet aktive në rrjetin wireless, duke manipuluar ndryshimet në kornisat Beacon.
- Shtohet mbështetje për protokollin DPP 2 (Wi-Fi Device Provisioning Protocol), që përcakton metodën e autentifikimit me çelësa publikë, e angazhuar në standardin WPA3 për të organizuar një konfigurim më të lehtë të pajisjeve pa një ndërfaqe ekrani. Konfigurimi bëhet duke përdorur një pajisje tjetër më të avancuar, e cila tashmë është e lidhur në rrjetin pa tel. Për shembull, parametrat për një pajisje IoT pa ekran mund të vendosen nga një smartphone mbi bazën e një snapshot-i të kodit QR, të printuar në trupin e saj;
- Shtohet mbështetje për identifikuesit e zgjeruar të çelësave (Extended Key ID, IEEE 802.11-2016).
- NĂ« realizimin e metodĂ«s sĂ« marrĂ«veshjes sĂ« lidhjeve SAE, shtohet mbĂ«shtetje pĂ«r mekanizmin e mbrojtjes SAE-PK (SAE Public Key). ĂshtĂ« realizuar njĂ« mod tĂ« dĂ«rgimit tĂ« menjĂ«hershĂ«m tĂ« konfirmimit, i cili aktivizohet me opsionin «sae_config_immediate=1», si dhe mekanizmi hash-to-element, i aktivizuar kur parametrin sae_pwe e ka vlerat 1 ose 2.
- Në realizimin e EAP-TLS është shtuar mbështetje për TLS 1.3 (e çaktivizuar nga e drejta).
- Shtohen cilësime të reja (max_auth_rounds, max_auth_rounds_short) për të ndryshuar kufijtë e numrit të mesazheve EAP gjatë procesit të autentifikimit (ndryshimi i kufijve mund të kërkohet kur përdoren certifikata shumë të mëdha).
- Shtuar mbështetje për mekanizmin PASN (Pre Association Security Negotiation) për të vendosur një lidhje të sigurt dhe për të mbrojtur këmbimet e të dhënave menaxheriale në një stad të mëparshëm të lidhjes.
- Implementuar mekanizmi Transition Disable, i cili automatikisht çon në disaktivan e modit të roaming-ut për të rritur sigurinë, duke lejuar kalimin ndërmjet pikave të aksesit sipas lëvizjes.
- Mënyrat për default përjashtuan mbështetje për protokollin WEP (për të rikthyer mbështetje për WEP kërkohet ri-ndërtimi me opsionin CONFIG_WEP=y). Funksionaliteti i vjetruar që lidhet me protokollin IAPP (Inter-Access Point Protocol) është eliminuar. Mbështetje për libnl 1.1 është ndalur. Shtuar opsioni i ndërtimit CONFIG_NO_TKIP=y për ndërtim pa mbështetje për TKIP.
- Eliminuar vulnerabilitetet në implementimin e UPnP (CVE-2020-12695), në menaxhuesin P2P/Wi-Fi Direct (CVE-2021-27803) dhe mekanizmin e mbrojtjes PMF (CVE-2019-16275).
- Nga ndryshimet specifike për hostapd, mund të theksohet zgjerimi i mbështetjes për rrjetet wireless HEW (High-Efficiency Wireless, IEEE 802.11ax), duke përfshirë mundësinë e përdorimit të gamës frekuencave 6 GHz.
- Ndryshime, specifike për wpa_supplicant:
- Shtuar mbështetje për konfigurimet e modit të pikës së qasjes për SAE (WPA3-Personal).
- Për kanalet EDMG (IEEE 802.11ay) implementuar mbështetje për modin P2P.
- Përmirësuar parashikimi i kapacitetit dhe zgjedhjes BSS.
- Zgjeruar ndërfaqja e menaxhimit përmes D-Bus.
- Shtuar një backend të ri për ruajtjen e fjalëkalimeve në një skedar të veçantë, duke lejuar nxjerrjen e informacionit të ndjeshëm nga skedari kryesor i konfigurimit.
- Shtuar politika të reja për SCS, MSCS dhe DSCP.
Burimi: opennet.ru
