19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2
Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.
Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.
Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).
Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.
Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.
Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.
Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.
Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):
- CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
- CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
- CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
- CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
- CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
- CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
- CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
- CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
- CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
- CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.
Fonte: certnazionale
20/01/2016: La salute e la sicurezza nei luoghi di lavoro dopo il jobs act
Convegno gratuito a Catania il 27 gennaio
19/01/2016: Proroga di sei mesi per l’obbligo di defibrillatori nello sport
Pubblicato in GU il Decreto 11 gennaio 2016
19/01/2016: 14,5 milioni di euro per la formazione per la sicurezza
Domanda di finanziamento entro il prossimo 19 aprile
19/01/2016: Sicurezza nella scuola: verso una responsabilità chiara e sostenibile
Convegno gratuito il 25 gennaio.
18/01/2016: MUD 2016: il nuovo modello unico di dichiarazione ambientale
La presentazione del MUD entro il 30 aprile 2016 deve avvenire con modulistica ed istruzioni già utilizzate per le dichiarazioni presentate nel 2015.
15/01/2016: Belle le telecamere HD, ma gli obbiettivi?
Ormai le telecamere ad alta risoluzione hanno prezzi del tutto competitivi con le telecamere tradizionali. Ma senza appropriati obbiettivi le loro prestazioni non vengono sfruttate a fondo. Di A.Biasiotti.
15/01/2016: Esposizione a polveri di legno e rischio cancro al polmone
Il risultato di nuovi studi.
14/01/2016: Qualità dell'aria indoor nelle scuole, rischi per la salute e prevenzione
Un corso per valutare i fattori di rischio per salute e benessere presenti nell'aria interna delle scuole
13/01/2016: Infortuni sul lavoro: si chiude il 2015 con morti in continua crescita
L'analisi di ANMIL.
13/01/2016: Occhio all'etichetta!
I nuovi pittogrammi di pericolo che si trovano sulle etichette dei prodotti chimici più comunemente in commercio.
12/01/2016: Attività ispettiva: Linee Guida per lo svolgimento delle Ispezioni
Regolamento del 25 novembre 2015
12/01/2016: E’ nato il mantello invisibile!
Finalmente le fantasie stanno diventando realtà. Di A. Biasiotti.
11/01/2016: Attività di estetista: aggiornata la discilplina sulle apparecchiature utilizzabili
Il provvedimento entra in vigore il 12 gennaio 2016.
11/01/2016: Criteri per l’individuazione dell’unità produttiva
Il contenuto nella circolare n. 197/2015 dell'INPS.
08/01/2016: Abolizione registro infortuni e rilascio “Cruscotto infortuni”
La Circolare n.92 del 23 dicembre 2015
08/01/2016: Trasporti e magazzinaggio, in cinque anni gli infortuni diminuiti di un terzo
Dalle vibrazioni agli orari prolungati tanti fattori di rischio
07/01/2016: I pregi, ma anche i problemi, delle stampanti 3D
Negli ultimi tempi si è fatto un gran parlare delle stampanti 3D, che permetterebbero con relativa semplicità di realizzare prototipi e pezzi unici, a costi e tempi contenuti.
07/01/2016: Serrande tagliafuoco: pubblicata in lingua italiana la norma europea UNI EN 1366-2
UNI EN 1366-2:2015 “Prove di resistenza al fuoco per impianti di fornitura servizi - Parte 2: Serrande tagliafuoco”
05/01/2016: Bando Isi 2015: dall’Inail oltre 276 milioni di euro alle imprese che investono in sicurezza
Dal 1° marzo al 5 maggio 2016 le aziende possono inserire sul portale dell’Istituto le domande di finanziamento.
04/01/2016: Lavoro pubblico, siglata tra Inail e Scuola nazionale dell’amministrazione (Sna) la Convenzione attuativa
In programma progetti didattici, iniziative di formazione e aggiornamento su salute e sicurezza sul lavoro.
90 91 92 93 94 95 96 97 98 99 100