Mathy Vanhoef, autori i sulmit KRACK nĂ« rrjetet wireless me WPA2, dhe Eyal Ronen, bashkĂ«autori i disa sulmeve ndaj TLS, zbuluan informacion mbi gjashtĂ« dobĂ«si (CVE-2019-9494 â CVE-2019-9499) nĂ« teknologjinĂ« e mbrojtjes sĂ« rrjeteve wireless WPA3, tĂ« cilat lejojnĂ« riprodhimin e fjalĂ«kalimit tĂ« lidhjes dhe aksesin nĂ« rrjetin wireless pa e ditur atĂ«. DobĂ«sitĂ« janĂ« tĂ« bashkuara nĂ«n emrin kodor Dragonblood dhe lejojnĂ« kompromise nĂ« metodĂ«n e negociatĂ«s sĂ« lidhjeve Dragonfly, e cila ofron mbrojtje nga pĂ«rpjekjet pĂ«r tĂ« gjetur fjalĂ«kalime nĂ« mĂ«nyrĂ« offline. PĂ«rveç WPA3, metoda Dragonfly pĂ«rdoret gjithashtu pĂ«r mbrojtjen nga sulmet nĂ«pĂ«rmjet fjalĂ«ve nĂ« protokollin EAP-pwd, i aplikuar nĂ« Android, serverat RADIUS dhe nĂ« hostapd/wpa_supplicant.
Gjatë hetimit u zbuluan dy lloje kryesore të problemeve arkitekturore në WPA3. Të dyja llojet e problemeve mund të përdoren për të riprodhuar fjalëkalimin e aksesit. Lloji i parë lejon kthimin në metoda të pamjaftueshme kriptografike (sulmi i zbretjes): mjetet për të siguruar përputhshmëri me WPA2 (rezhimi transit, i cili lejon përdorimin e WPA2 dhe WPA3) lejojnë sulmuesin të detyrojë klientin të kryejë negociatën katërhapi të lidhjes WPA2, e cila lejon përdorimin e sulmeve klasike për gjetjen e fjalëkalimeve, të aplikueshme për WPA2. Për më tepër, është zbuluar mundësia e një sulmi zbretës direkt në metodën e negociatës së lidhjeve Dragonfly, që lejon kthimin në lloje më pak të sigurta të kurbave eliptike.
Lloji i dytë i problemeve çon në rrjedhjen e informacionit për karakteristikat e fjalëkalimit përmes kanaleve të jashtme dhe bazohet në mangësitë e metodës së kodimit të fjalëkalimit në Dragonfly, të cilat lejojnë që, me informacion indirekt, si ndryshimi i vonesave gjatë operacioneve, të riprodhohet fjalëkalimi origjinal. Algoritmi i përdorur në Dragonfly për transformimin e hash-it në një kurbë eliptike (hash-to-curve) është i ndjeshëm ndaj sulmeve përmes gjurmimit të informacionit në cache-in e procesorit (sulmi i cache-it), dhe algoritmi i transformimit të hash-it në grup (hash-to-group) është i ndjeshëm ndaj sulmeve përmes matjes së kohës së ekzekutimit të operacioneve (sulmi temporal).
Për të realizuar sulme përmes analizës së cache-it, sulmuesi duhet të ketë mundësinë të ekzekutojë kod të pakualifikuar në sistemin e përdoruesit që lidhet me rrjetin wireless. Të dy metodat ofrojnë mundësinë për të marrë informacionin e nevojshëm për të verifikuar saktësinë e zgjedhjes së pjesëve të fjalëkalimit gjatë procesit të tij të gjetjes. Efektiviteti i sulmit është mjaft i lartë dhe lejon gjetjen e një fjalëkalimi 8-shifror, duke përfshirë simbole me shkronja të vogla, duke kapur vetëm 40 seanca lidhjeje (handshake) dhe duke shpenzuar burime që korrespondojnë me qiranë e kapacitetit të Amazon EC2 për 125 dollarë.
Bazuar në dobësitë e zbuluara, janë propozuar disa skenarë sulmi:
- Sulmi i zbretjes në WPA2 me mundësinë e gjetjes së fjalëve. Në kushte kur klienti dhe pika e aksesit mbështesin si WPA3 ashtu edhe WPA2, sulmuesi mund të vendosë një pikë aksesimi të falsifikuar me të njëjtin emër rrjeti, e cila mbështet vetëm WPA2. Në një situatë të tillë, klienti do të përdorë metodën e negociatës së lidhjes të WPA2, gjatë procesit të së cilës do të përcaktohet jotolerueshmëria e tillë, por kjo do të bëhet në një fazë kur mesazhet e negociatës së kanalit janë dërguar dhe të gjithë informacioni i nevojshëm për sulmin është rrjedhur tashmë. Një metodë e ngjashme është e aplikueshme për kthimin në versionet problematike të kurbave eliptike në SAE.
Për më tepër, është zbuluar se demon iwd, i zhvilluar nga Intel si një alternativë për wpa_supplicant, dhe stoku wireless i Samsung Galaxy S10 janë të ndjeshëm ndaj sulmeve të zbretjes edhe në rrjetet që përdorin vetëm WPA3 - nëse këto pajisje lidhen më parë me një rrjet WPA3, ato do të përpiqen të lidhen me një rrjet të falsifikuar WPA2 me të njëjtin emër.
- Sulmi përmes kanaleve të jashtme me nxjerrjen e informacionit nga cache-i i procesorit. Algoritmi i kodimit të fjalëkalimeve në Dragonfly përmban degëzim të kushteve dhe sulmuesi, duke pasur mundësinë të ekzekutojë kodin në sistemin e përdoruesit të rrjetit wireless, mund të identifikojë se cili blok i shprehjes if-then-else është zgjedhur në bazë të analizës së sjelljes së cache-it. Informacioni i marrë mund të përdoret për të kryer një gjetje të vazhdueshme të fjalëkalimit, duke përdorur metoda të ngjashme me ato të sulmeve offline të gjetjes së fjalëkalimeve WPA2. Për mbrojtje, sugjerohet kalimi në përdorimin e operacioneve me kohë të vazhdueshme, që nuk varen nga natyra e të dhënave që trajtohen;
- Sulmi përmes kanaleve të jashtme me vlerësimin e kohës së ekzekutimit. Në kodin Dragonfly, për kodimin e fjalëkalimeve përdoren disa grupe multiplikative (MODP) dhe një numër variabël iteracionesh, numri i të cilave varet nga fjalëkalimi i përdorur dhe adresa MAC e pikës së qasjes ose e klientit. Një sulmues i largët mund të përcaktojë se sa iteracione janë kryer gjatë kodimit të fjalëkalimit dhe t'i përdorë ato si një tregues gjatë provës progresive të fjalëkalimit.
- Thirrja e refuzimit të shërbimit. Sulmuesi mund të bllokojë funksione të caktuara të pikës së qasjes për shkak të shterimit të burimeve të disponueshme përmes dërgimit të një numri të madh kërkesash për pajtim të kanaleve të komunikimit. Për të anashkaluar mbrojtjen e parashikuar në WPA3 kundër përmbytjes, mjafton dërgimi i kërkesave nga adresa MAC të pretenduara dhe të pa përsëritura.
- Rikthimi në grupe kriptografike më të dobëta, të përdorura në procesin e pajtimit të lidhjeve në WPA3. Për shembull, nëse kliente suporton kthesat eliptike P-521 dhe P-256, dhe përdor P-521 si opsion prioritar, sulmuesi, pavarësisht se mbështet P-521 në anën e pikës së qasjes, mund të detyrojë klientin të përdorë P-256. Sulmi realizohet duke filtruar disa mesazhe gjatë procesit të pajtimit dhe duke dërguar mesazhe të rreme me informacion mbi mungesën e mbështetjes për disa lloje të kthesave eliptike.
Për të verifikuar pajisjet për praninë e dobësive, janë përgatitur disa skripte me shembuj të sulmeve:
Për të kontrolluar pajisjet për vulnerabilitete, janë përgatitur disa skripte me shembuj sulmesh:
- Dragonslayer â implementimi i sulmeve ndaj EAP-pwd;
- Dragondrain â njĂ« utilit pĂ«r tĂ« kontrolluar nĂ«se pikat e qasjes janĂ« tĂ« prekshme nga dobĂ«sitĂ« nĂ« implementimin e metodĂ«s sĂ« pajtimit tĂ« lidhjeve SAE (Autentifikimi Simultani i BarabartĂ«), e cila mund tĂ« pĂ«rdoret pĂ«r tĂ« inicuar njĂ« refuzim tĂ« shĂ«rbimit;
- Dragontime â skripti pĂ«r kryerjen e sulmit pĂ«rmes kanaleve tĂ« jashtme kundĂ«r SAE, duke marrĂ« parasysh ndryshimin nĂ« kohĂ«n e pĂ«rpunimit tĂ« operacioneve duke pĂ«rdorur grupet MODP 22, 23 dhe 24;
- Dragonforce â njĂ« utilit pĂ«r rikuperimin e informacionit (provimin e fjalĂ«kalimeve) bazuar nĂ« informacionin e kohĂ«s sĂ« ndryshme tĂ« pĂ«rpunimit tĂ« operacioneve ose pĂ«rcaktimin e vendosjes sĂ« tĂ« dhĂ«nave nĂ« memorie.
Bashkimi i Wi-Fi Alliance, që zhvillon standardet për rrjetet e paqëllimshme, shpalli se problemi prek një numër të kufizuar realizimesh të hershme të WPA3-Personal dhe mund të zgjidhet përmes përditësimeve të softuerit dhe firmware-it. Nuk janë regjistruar raste të përdorimit të dobësive për të kryer veprime të dëmshme. Për të forcuar mbrojtjen, Wi-Fi Alliance ka shtuar prova shtesë në programin e certifikimit të pajisjeve pa tela për të kontrolluar saktësinë e realizimeve dhe gjithashtu është kontaktuar me prodhuesit e pajisjeve për të koordinuar së bashku zgjidhjen e problemeve të identifikuara. Patches për rregullimin e problemeve janë lëshuar tashmë për hostap/wpa_supplicant. Përditësimet e paketave janë të disponueshme për Ubuntu. Në Debian, RHEL, SUSE/openSUSE, Arch, Fedora dhe FreeBSD, problemet ende mbeten të pazgjidhura.
Burimi: opennet.ru
