19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2
Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.
Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.
Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).
Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.
Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.
Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.
Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.
Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):
- CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
- CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
- CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
- CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
- CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
- CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
- CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
- CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
- CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
- CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.
Fonte: certnazionale
14/02/2017: Albo Nazionale Gestori Ambientali: iscrivibili le imprese in concordato con continuità aziendale.
In risposta a diversi quesiti.
13/02/2017: In forma si, ma in sicurezza!
Salute e sicurezza nei centri fitness e nei centri benessere
10/02/2017: Il regolamento generale europeo sulla protezione dei dati
In vigore dal 24 maggio 2016.
10/02/2017: Un convegno a Roma il 22 febbraio per parlare di prevenzione
A Roma il 22 febbraio 2017 si terrà il convegno gratuito “Azione Centrale per il Piano Nazionale di Prevenzione: Il Sistema Infor.MO per la sorveglianza dei fattori di rischio infortunistico e per la programmazione degli interventi di prevenzione”.
09/02/2017: Piano Nazionale dei Controlli sui prodotti chimici
Un quadro nazionale delle attività di controllo per la verifica di conformità dei prodotti chimici al Regolamento REACH.
08/02/2017: Sicurezza del macchinario: UNI EN 13849-1 in lingua italiana
Sicurezza del macchinario - Parti dei sistemi di comando legate alla sicurezza - Parte 1: Principi generali per la progettazione
07/02/2017: Una sintesi delle attività dello SPISAL della ULSS 6 Vicenza
Pubblicato dallo SPISAL dell’ULSS 6 Vicenza, ora Ulss 8 Berica, un documento che riporta in sintesi gli aspetti salienti dell'attività di prevenzione svolta dal Servizio nei diciassette anni che vanno dal 2000 al 2016.
07/02/2017: Disturbi muscolo-scheletrici e lavoro: una mappatura critica
Seminario gratuito a Modena il 17 febbraio.
06/02/2017: Richiesta di chiarimenti relativamente all'utilizzo dell'applicativo per compilazione e trasmissione dati allegato 3B
Le difficoltà dei medici competenti a inserire i dati relativi alle aziende da loro seguite.
03/02/2017: Aiutare i RLS ad affrontare lo stress
Nuova guida del TUC (sindacato inglese).
02/02/2017: Parere relativo alla proposta di direttiva sulla protezione dei lavoratori contro i rischi derivanti da esposizione ad agenti cancerogeni o mutageni
Pubblicato sulla Gazzetta Ufficiale dell'Unione Europea C 487/113 del 28.12.2016.
01/02/2017: Recepito dalla Regione Piemonte l’Accordo Stato Regioni del 7 luglio 2016
Recepito dalla Regione Piemonte l’Accordo sottoscritto in sede di Conferenza permanente per i rapporti fra lo Stato, le Regioni e le Province Autonome di Trento e Bolzano, repertorio 128/CSR del 7 luglio 2016.
30/01/2017: Campi elettromagnetici: linee guida per valutare l'esposizione
Approvate le linee guida per la misurazione dell'esposizione a campi elettromagnetici nelle pertinenze esterne di ambienti abitativi con permanenze continuative giornaliere di almeno 4 ore.
27/01/2017: Albo Gestori ambientali: nuove modalità di iscrizione
L'Albo gestori ambientali ha emanato una delibera con nuovi criteri, requisiti e modalità per l'iscrizione delle imprese che effettuano l’esercizio dei trasporti transfrontalieri di rifiuti sul territorio italiano.
25/01/2017: Tutela dei danni alla salute negli ambienti di lavoro
Il notiziario n. 5/6 del 2016 di INCA
24/01/2017: Lavoro più sicuro e più sano ad ogni età: ecco i risultati!
Quali sono le difficoltà in termini di salute e sicurezza sul lavoro per una forza lavoro dell’UE che invecchia?
23/01/2017: Cosa sta accadendo nel nuovo Ispettorato nazionale del lavoro?
Un Comunicato del Coordinamento spontaneo ispettori INL presenta alcune possibili criticità in merito all’organizzazione del neo costituito Ispettorato nazionale del lavoro.
19/01/2017: Un approccio globale per il benessere dei lavoratori in età avanzata
Diminuire le assenze per malattie e i tassi medi di infortuni tra i lavoratori anziani.
18/01/2017: Comunicazione pile e accumulatori: attivato il portale per l’invio
Attivato il sistema informatico per la comunicazione annuale che i produttori di pile e accumulatori iscritti al Registro Nazionale devono presentare per le quantità immesse sul mercato nel 2016.
17/01/2017: ADR 2017: recepita la Direttiva (UE) 2016/2309
In G.U. UE la Direttiva (UE) 2016/2309 della Commissione relativa al trasporto interno di merci pericolose
74.5 75.5 76.5 77.5 78.5 79.5 80.5 81.5 82.5 83.5 84.5