Per utilizzare questa funzionalità di condivisione sui social network è necessario accettare i cookie della categoria 'Marketing'

19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2

Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.

Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.

Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).

Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.

Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.

Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.

Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.

Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):

  • CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
  • CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
  • CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
  • CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
  • CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
  • CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
  • CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
  • CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
  • CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
  • CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.

Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.

 

Fonte: certnazionale


01/07/2015: Durc online: da oggi nuova procedura

La regolarità contributiva sarà scaricabile in pdf in tempo reale.


30/06/2015: Viaggiare Sicuri

Un sito che contiene informazioni sui Paesi esteri, ivi comprese quelle relative alla situazione di sicurezza.


30/06/2015: REACH: aggiornata la Candidate List

Aggiornamenti in materia di elenco delle sostanze SVHC della candidate list e elenco delle sostanze sottoposte al regime di autorizzazione


29/06/2015: Audit Attività Medici Competenti

Una check-list di audit dell'attività di medico competente.


29/06/2015: SISTRI: nuova formulazione e riduzione dei contributi?

La Commissione Ambiente della Camera dei deputati nella seduta del 17 giugno 2015 ha approvato un impegno del Governo a valutare e prevedere una nuova formulazione del Sistri e la riduzione dei contributi.


26/06/2015: Seveso III: approvato il decreto attuativo della direttiva 2012/18

Approvato in via definitiva, il decreto legislativo che dà attuazione alla direttiva 2012/18 relativa al controllo di incidenti rilevanti connessi con determinate sostanze pericolose


26/06/2015: Incentivi Inail alle imprese, in 23mila al “click day” per assegnare 267 milioni

I fondi suddivisi in budget regionali.


26/06/2015: Convegno gratuito "Infortuni sul lavoro e malattie professionali: bilanci e prospettive a 50 anni dal Testo unico"

Il Testo unico compie 50 anni: all’Università di Padova un convegno patrocinato dall’Inail


25/06/2015: Sistema di allarme per la prevenzione degli effetti delle ondate di calore sulla salute

Consigli generali per affrontare il gran caldo senza rischi per la salute.


24/06/2015: Seminario gratuito INAIL sulla valutazione del rischio incendio

Si terrà il 16 luglio a Bolzano il seminario gratuito Sicurezza antincendio: valutazione del rischio


24/06/2015: Nuovo protocollo d'intesa per l'attività di controllo sui rischi industriali e radioattività ambientale

Firmato il nuovo protocollo d'intesa tra l'ISPRA e il Corpo Nazionale dei Vigili del Fuoco


23/06/2015: Jobs act:: nessuna semplificazione per la Medicina del Lavoro

Appello della SIMLII per l'approvazione delle proposte di semplificazione formulate.


22/06/2015: Eternit bis, il 14 luglio la decisione del giudice sul rinvio a giudizio di Schmidheiny

Conclusa l'udienza preliminare: la presidenza del Consiglio costituita parte civile.


22/06/2015: Seminario INAIL gratuito sulla sicurezza nei siti contaminati e gestione rifiuti

Si terrà a Bolzano il 25 giugno il seminario gratuito "Sicurezza e salute nei siti contaminati e nella gestione dei rifiuti"


19/06/2015: Buone prassi per lo svolgimento in sicurezza delle attività subacquee di ISPRA e delle Agenzie Ambientali

La tutela della salute e della sicurezza degli operatori impegnati nelle attività subacquee


18/06/2015: Le categorie di lavoratori a rischio di epatite A

Le categorie professionali per le quali è consigliata la profilassi


18/06/2015: Nelle aziende pugliesi corsi ad hoc per contrastare i rischi sul lavoro

Percorsi formativi, seminari e lezioni in azienda per portare la sicurezza sul lavoro nelle realtà imprenditoriali pugliesi.


17/06/2015: Intesa per la gestione delle notizie di reato di infortuni sul lavoro e malattie professionali

Protocollo d'intesa relativo alla gestione delle notizie di reato di infortuni sul lavoro e malattie professionali dai quali siano derivate lesioni gravi o gravissime o morte


16/06/2015: Avviso 3 Fondimpresa: finanziamento di progetti di innovazione tecnologica

Pubblicato l'Avviso 3/2015 di Fondimpresa: "Formazione a sostegno dell'innovazione tecnologica di prodotto e/o di processo nelle imprese aderenti


15/06/2015: Viaggia in Salute: l'APP per i viaggiatori internazionali

ASL di Milano presenta Viaggia in Salute, APP per dispositivi mobili (smartphone e tablet) dedicata ai viaggiatori internazionali.


96.5 97.5 98.5 99.5 100.5 101.5 102.5 103.5 104.5 105.5 106.5