19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2
Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.
Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.
Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).
Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.
Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.
Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.
Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.
Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):
- CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
- CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
- CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
- CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
- CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
- CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
- CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
- CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
- CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
- CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.
Fonte: certnazionale
21/03/2017: Il sistema di monitoraggio per l’identificazione delle neoplasie a bassa frazione eziologica
In tema di tutela della salute e benessere dei lavoratori negli ambienti di vita e di lavoro ai fini della prevenzione degli infortuni e delle malattie professionali.
20/03/2017: MALPROF 2011-2012
La rilevazione delle malattie professionali, secondo il modello MALPROF.
17/03/2017: Accordo attuativo tra Inail e Patronati Inca Cgil, Inas Cisl e Ital Uil
Accordo attuativo per la collaborazione tra Inail e Patronati finalizzata alla promozione di un'azione informativa/formativa e di sensibilizzazione in materia di sicurezza, prevenzione e tutela della sicurezza nei luoghi di lavoro.
16/03/2017: Patentino e corsi per macchine agricole: rinvio a dicembre
Con l'approvazione definitiva del decreto "milleproroghe".
15/03/2017: Verifiche periodiche: ricostituita la Commissione
La Commissione resterà in carica per un triennio.
15/03/2017: Lavori sotto tensione: ricostituita la Commissione
La Commissione resterà in carica per un triennio
14/03/2017: Convegno: Industria 4.0. Sicurezza & Innovazione tecnologica
Un seminario a Roma - Lunedì 20 marzo 2017.
13/03/2017: Infortuni e malattie professionali delle lavoratrici in provincia di Bergamo
In occasione dell’8 marzo è stato realizzato dall’Inail un documento che estrae alcuni dati concernenti il fenomeno infortunistico e tecnopatico “al femminile” della provincia di Bergamo.
10/03/2017: Una lettera con proposte sulla modifica della direttiva Cancerogeni
CGIL, CISL e UIL hanno inviato una lettera ai parlamentari europei italiani con proposte sulla modifica della direttiva Cancerogeni
10/03/2017: Albo Nazionale Gestori Ambientali: nuovo modello d'iscrizione
Emanata dal Comitato Nazionale dell'Albo Gestori Ambientali la nuova modulistica necessaria per l'iscrizione e l'autocertificazione per il rinnovo dell'iscrizione, con procedura ordinaria, nelle categorie 1, 4, 5, 8, 9 e 10.
09/03/2017: Incidenti rilevanti e Seveso III: nuove risposte ai quesiti
Il Ministero dell'Ambiente ha pubblicato le nuove riposte ai quesiti all’applicazione del decreto legislativo 105/2015, di recepimento della direttiva 2012/18/UE “Seveso III”.
08/03/2017: Lavoro domestico e lavoro femminile: un focus e un concorso
L’Anmil ha realizzato un focus giuridico-statistico sul mondo del lavoro femminile e lancia un Concorso nazionale di poesia intitolato “Lavoro insicuro: riflessi negli sguardi delle donne”.
07/03/2017: Convegno a Vicenza sugli errori che portano al rinvio a giudizio
Il 24 marzo 2017 si terrà a Vicenza il convegno dal titolo “Infortunio. I tre errori più gravi che portano al rinvio a giudizio”.
06/03/2017: Oira: sito rinnovato per la valutazione interattiva dei rischi online
Sito web della valutazione interattiva dei rischi online - rinnovato per il 2017!
06/03/2017: OiRA, un software europeo per la sicurezza sul lavoro
Un applicativo funzionale per agevolare le imprese nella gestione, nella valutazione e nella riduzione dei livelli di rischio
03/03/2017: Prorogato l’obbligo dell’abilitazione all’uso di macchine agricole
La conversione del decreto milleproroghe ha introdotto un nuovo differimento dell’entrata in vigore dell’obbligo dell’abilitazione all’uso delle macchine agricole.
02/03/2017: Infor.MO, Approfondimento delle dinamiche, dei fattori di rischio e delle cause
la collana “Il sistema di sorveglianza Infor.MO degli infortuni mortali e gravi: schede informative”
01/03/2017: Seminario valutazione dei rischi e caratteristiche soggettive
Il 22 marzo a Milano. Ingresso gratuito, iscrizione obbligatoria.
28/02/2017: Criteri per la qualifica dei residui di produzione come sottoprodotti e non come rifiuti
Il Decreto n. 264 del 13 ottobre 2016 in vigore dal 2 marzo 2017.
28/02/2017: Bonifica amianto negli edifici pubblici : finanziamenti per la progettazione
E' stato approvato il bando per la progettazione preliminare e definitiva degli interventi di bonifica di edifici pubblici contaminati da amianto .
73 74 75 76 77 78 79 80 81 82 83