19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2
Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.
Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.
Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).
Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.
Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.
Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.
Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.
Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):
- CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
- CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
- CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
- CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
- CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
- CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
- CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
- CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
- CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
- CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.
Fonte: certnazionale
12/01/2016: Attività ispettiva: Linee Guida per lo svolgimento delle Ispezioni
Regolamento del 25 novembre 2015
12/01/2016: E’ nato il mantello invisibile!
Finalmente le fantasie stanno diventando realtà. Di A. Biasiotti.
11/01/2016: Attività di estetista: aggiornata la discilplina sulle apparecchiature utilizzabili
Il provvedimento entra in vigore il 12 gennaio 2016.
11/01/2016: Criteri per l’individuazione dell’unità produttiva
Il contenuto nella circolare n. 197/2015 dell'INPS.
08/01/2016: Abolizione registro infortuni e rilascio “Cruscotto infortuni”
La Circolare n.92 del 23 dicembre 2015
08/01/2016: Trasporti e magazzinaggio, in cinque anni gli infortuni diminuiti di un terzo
Dalle vibrazioni agli orari prolungati tanti fattori di rischio
07/01/2016: I pregi, ma anche i problemi, delle stampanti 3D
Negli ultimi tempi si è fatto un gran parlare delle stampanti 3D, che permetterebbero con relativa semplicità di realizzare prototipi e pezzi unici, a costi e tempi contenuti.
07/01/2016: Serrande tagliafuoco: pubblicata in lingua italiana la norma europea UNI EN 1366-2
UNI EN 1366-2:2015 “Prove di resistenza al fuoco per impianti di fornitura servizi - Parte 2: Serrande tagliafuoco”
05/01/2016: Bando Isi 2015: dall’Inail oltre 276 milioni di euro alle imprese che investono in sicurezza
Dal 1° marzo al 5 maggio 2016 le aziende possono inserire sul portale dell’Istituto le domande di finanziamento.
04/01/2016: Lavoro pubblico, siglata tra Inail e Scuola nazionale dell’amministrazione (Sna) la Convenzione attuativa
In programma progetti didattici, iniziative di formazione e aggiornamento su salute e sicurezza sul lavoro.
30/12/2015: Pubblicati nuovi interpelli in materia di salute e sicurezza
On line le risposte a nuovi quesiti
30/12/2015: Milleproroghe. Proroga per il Sistri
Approvata la proroga di un anno per l’adeguamento al Sistri
29/12/2015: I cinque punti chiave dell’OMS per alimenti più sicuri
I principi di base che ogni individuo dovrebbe conoscere in tutto il mondo per prevenire le malattie di origine alimentare
28/12/2015: Relazione VIA e VAS
Pubblicata la relazione sulle attività svolte dalla Commissione Tecnica di Verifica dell’Impatto Ambiental
23/12/2015: Le inidoneità e le limitazioni lavorative del personale del SSN
Dimensioni del fenomeno e proposte
22/12/2015: Una boccata di ossigeno per gli istituti di vigilanza privata!
La pressione che il ministero dell’interno sta esercitando sugli istituti di vigilanza privata è forse insostenibile.
22/12/2015: 8° Rapporto sull’attività di Sorveglianza del Mercato - Direttiva macchine
La sintesi dell’attività di Sorveglianza del Mercato, riferita al 30 giugno 2015.
21/12/2015: NATALE: addobbi e giocattoli a misura di bambino
Dall’albero di Natale al presepe, senza dimenticare i giocattoli, a cosa fare attenzione quando c’è un bambino in casa.
18/12/2015: Premio “Imprese per la sicurezza”, iscrizioni fino al 14 gennaio
Un concorso indetto da Inail e Confindustria
17/12/2015: In arrivo il nuovo regolamento privacy
Il regolamento generale sulla protezione dei dati in dirittura di arrivo.
90.5 91.5 92.5 93.5 94.5 95.5 96.5 97.5 98.5 99.5 100.5