19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2
Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.
Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.
Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).
Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.
Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.
Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.
Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.
Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):
- CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
- CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
- CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
- CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
- CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
- CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
- CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
- CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
- CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
- CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.
Fonte: certnazionale
20/04/2016: I contenuti del Rapporto annuale regionale della Lombardia
Pubblicato dall’Inail il “Rapporto annuale regionale 2014 – Lombardia” che riporta in sintesi l’andamento dei dati relativi a infortuni e malattie professionali.
19/04/2016: I fenomeni rilevanti del Rapporto annuale regionale dell’Abruzzo
Pubblicato dall’Inail il “Rapporto annuale regionale 2014 – Abruzzo” che riporta in sintesi l’andamento dei dati relativi a infortuni e malattie professionali.
19/04/2016: Norme UNI: tre norme relative agli indumenti di protezione
Sicurezza: pubblicate in lingua italiana tre norme relative agli indumenti di protezione
18/04/2016: Pubblicato il nuovo regolamento europeo sui metodi di prova
Pubblicato nella Gazzetta Ufficiale europea il Regolamento (UE) 2016/266 del 7 dicembre 2015 che istituisce dei metodi di prova ai sensi del Regolamento Reach.
15/04/2016: SAVE THE DATE
Convegno gratuito organizzato da PuntoSicuro il 20 Maggio 2016 mattina a Milano su "Rischi di genere, età e tecnostress: conoscerli e riconoscerli per valutare bene e prevenire meglio."
15/04/2016: Le novità dal 15 aprile per i gestori di stabilimenti con pericoli di incidenti rilevanti
È operativo dal 15 aprile 2016 il servizio di invio telematico tramite specifica applicazione web predisposto da ISPRA ai sensi del D.Lgs. 105/2015.
14/04/2016: Le sanzioni applicate dal Garante della privacy!
L’autorità garante per la protezione dei dati personali aggiorna sulle sanzioni applicate nel 2015. A cura di Adalberto Biasiotti.
13/04/2016: Prorogato al 10 giugno il bando sulla formazione
È stato prorogato al 10 giugno 2016 il Bando per il finanziamento di progetti formativi specificatamente dedicati alle piccole, medie e micro imprese ai sensi dell’art. 11, comma 1, lett. b) del d.lgs. 81/2008.
13/04/2016: Infortuni sul lavoro 2015 Annus horribilis?
In attesa di dati nazionali ...
12/04/2016: Comprendere SGS, norme e certificazioni
A Rimini il 22 aprile 2016 si terrà l’iniziativa pubblica "Sistemi di gestione, norme tecniche e certificazioni in salute e sicurezza: comprendere, utilizzare, migliorare le condizioni dei lavoratori".
12/04/2016: FAQ sulla Direttiva Seveso III
La Commissione Europea pubblica in data 1 marzo 2016 "Directive 2012/18/EC (Seveso III) - Questions & Answers".
11/04/2016: Un incontro sulla violenza fisica e psicologica
A Rimini il 21 aprile 2016 si terrà il seminario “In-Sicurezza. Paure emergenti nei luoghi di lavoro. La violenza fisica e psicologica”.
11/04/2016: Radon nei luoghi di lavoro: come misurarlo e ridurlo
I valori di riferimento per abitazioni e luoghi di lavoro
08/04/2016: Asfaltatori e rischio chimico
Gli asfaltatori sono esposti a un rischio di cancro professionale da IPA o no?
07/04/2016: Chiarimenti sul nuovo regolamento generale di protezione dati
Finalmente una traduzione corretta del regolamento generale sulla protezione dei dati. Di Adalberto Biasiotti
07/04/2016: ISIS o Daesh?
Ia differenza tra queste due espressioni, che non è solo formale, ma anche sostanziale. Di Adalberto Biasiotti.
05/04/2016: Almeno un rischio psicosociale in ogni azienda!
L'indagine europea ha evidenziato che tre quarti delle organizzazioni europee segnalano la presenza di almeno un rischio psicosociale al loro interno.
05/04/2016: Nuovo elenco dei soggetti abilitati per l'effettuazione delle verifiche periodiche
Pubblicato l'elenco aggiornato.
04/04/2016: Rettifica alla direttiva sulle radiazioni ionizzanti
Pubblicata una modifica alla direttiva 2013/59/Euratom del 5 dicembre 2013
04/04/2016: L’uso di droni aumenta in modo esponenziale.
I droni sono entrati a buon diritto nell’arsenale della sicurezza e della protezione dei beni e dell’ambiente. Di Adalberto Biasiotti.
85 86 87 88 89 90 91 92 93 94 95