19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2
Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.
Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.
Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).
Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.
Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.
Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.
Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.
Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):
- CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
- CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
- CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
- CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
- CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
- CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
- CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
- CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
- CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
- CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.
Fonte: certnazionale
24/07/2024: La potenziale rivoluzione dell’energia geotermica
Un progetto islandese apre nuove frontiere nella ricerca scientifica, promettendo di trasformare l'estrazione energetica e la mitigazione dei rischi vulcanici attraverso l'accesso diretto a una camera magmatica.
23/07/2024: Costruiamo insieme un lavoro sicuro
La nuova campagna di INAIL
17/07/2024: Salute e sicurezza sul lavoro, dall’Inail 14 milioni di euro per la formazione
Una campagna nazionale dedicata alla prevenzione di infortuni e malattie professionali, con una particolare attenzione alle azioni di sensibilizzazione sui rischi nuovi ed emergenti.
16/07/2024: La sfida ambientale per la finanza sostenibile
Aperta la consultazione pubblica sul documento tecnico al fine di recepire feedback e le considerazioni da parte degli stakeholder.
11/07/2024: Una "Bella storia" di reinserimento lavorativo
Federico racconta la sua storia di reinserimento dopo l'infortunio ricominciando a lavorare con una nuova mansione nella stessa azienda dove lavorava prima
09/07/2024: Regolamento UE per l’approvvigionamento di materie prime critiche
Il Regolamento UE n.2024/1252
04/07/2024: Privacy e email aziendali: il provvedimento del Garante
Le regole per la gestione corretta dei metadati
03/07/2024: I rifiuti sanitari sterilizzati possono essere smaltiti come rifiuti urbani
L'interpello Ministero Ambiente n.43348/2024
02/07/2024: Proteggiamoci dal caldo
Lo spot della campagna promossa dal Ministero della Salute, in collaborazione con l’Inail, per prevenire i rischi legati all’esposizione alle alte temperature
26/06/2024: Nessuna autorizzazione per gli impianti che producono beni finiti da rifiuti
L'interpello Ministero dell’Ambiente n.43350/2024
25/06/2024: Come migliorare la conformità alle normative in materia di salute e sicurezza sul lavoro
Una panoramica della strategia della Norvegia
21/06/2024: Incidenti sul lavoro: strage sfiorata a Bolzano e una vittima a Mantova
Otto feriti a causa di un’esplosione a Bolzano, di cui 5 gravi e un morto per incidente con un macchinario a Mantova.
19/06/2024: Convegno SIML sulla collaborazione del medico competente al DVR
Convegno di presentazione del Documento di orientamento professionale per il medico competente sulla collaborazione alla valutazione dei rischi
18/06/2024: Etichettatura di AEE con batterie inamovibili
L'interpello n.28820/2024 del Ministero dell’Ambiente
12/06/2024: Itinerari Previdenziali: cresce impegno investitori istituzionali verso sostenibilità
Il 53% dei soggetti nazionali adotta politiche di investimento Esg e Sri. Prevale l'accento sull'ambiente, con il Goal 13 dell’Agenda 2030 al primo posto. La volontà di contribuire allo sviluppo sostenibile (82%) guida le politiche.
11/06/2024: Webinar: Quando la violenza di genere diventa digitale
13 giugno 2024. L’evento online su piattaforma Teams è organizzato dal Comitato unico di garanzia per le pari opportunità, la valorizzazione del benessere di chi lavora e contro le discriminazioni dell’Inail nell’ambito dei “Giovedì del Cug”
11/06/2024: 4 referendum in materia di lavoro
Una raccolta di firme per il ripristino della responsabilità solidale
06/06/2024: Informazione statistica, online le nuove schede infografiche dell’Inail
Una fotografia sintetica ma allo stesso tempo completa dell’andamento di infortuni e malattie professionali, oltre che delle aziende e degli addetti assicurati, in ciascuno degli ambiti presi in considerazione.
05/06/2024: Webinar per Campagna Europea 2024 sugli infortuni sul lavoro
un Webinar INL sul tema "Infortuni sul lavoro. Migliorare la prevenzione degli infortuni/Accidents at work .Improving prevention of workplace accidents” in data 14 giugno 2024
04/06/2024: Il rapporto sullo Stato Europeo del Clima
Il nuovo rapporto del Servizio Copernico per i Cambiamenti Climatici e dell’ Organizzazione Meteorologia Mondiale
1 2 3 4 5 6 7 8 9 10 11