Säkerhetshål upptäckta i krypteringsstandarden WPA2

Permalänk
Melding Plague

Säkerhetshål upptäckta i krypteringsstandarden WPA2

UPPDATERAD. Två forskare sägs ha upptäckt säkerhetshål i WPA2, som används för att kryptera trådlösa anslutningar. Resultaten ska presenteras i en ny rapport som väntas bli tillgänglig inom kort.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Det är i sådanna här lägen jag är så tacksam att jag har en router som kan köra Merlin's firmware. Han kommer vara snabb som satan på bollen och fixa detta. Härligt. För många handlar det dock troligen om att antingen vänta i flera månader på en uppgradering av firmware, eller i värsta fall köpa en ny router då den modell man har helt enkelt inte får uppdateringar längre

I väntan på en lösning har jag stängt av de trådlösa nätverken. Man kan ju inte hacka sig in i något som inte finns

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Avstängd

Damn, verkar snart som att alla säkerhetslösningar går att bryta!

Visa signatur

2600x||16GB @3000Mhz 14-14-10-14-32-46||Vega 64||1TB SSD||HX1000 plat||FD R6 TG vit||CH VII||H100i V2||SST-ARM22SC||SG 32" QHD 144 Hz VA|| https://folding.extremeoverclocking.com/team_summary.php?s=&t...

Permalänk

Men, när dom pressenterar detta? Kommer det inte vara som att skicka ut en "how to hack WPA2 for dummies" då? Borde man kanske inte lösa det innan man pressenterar det?

Visa signatur

WS1: | Gigabyte X670 G AX | Ryzen 9 7950x3D | 32GB G.Skill Trident Z5 NeoRGB | Sapphire RX 7800XT Pure | Corsair RM650i | FD North XL | EK Nucleus CR360 | WS2: | Asus RoG Strix X470-F | Ryzen 7 5600x | 16gb G.skill Trident Z Neo 3600mhz | Asus RoG Strix 3070 | Lian-Li Lancool 205 | ESX Srvr1 | MSI B450-A Pro Max | Ryzen 7 3700x | 64GB Corsair Vengence | Jonsbo UMX4 | Srvr2 MacMini | ClearOS

Permalänk
Medlem
Skrivet av Ozzed:

Det är i sådanna här lägen jag är så tacksam att jag har en router som kan köra Merlin's firmware. Han kommer vara snabb som satan på bollen och fixa detta. Härligt. För många handlar det dock troligen om att antingen vänta i flera månader på en uppgradering av firmware, eller i värsta fall köpa en ny router då den modell man har helt enkelt inte får uppdateringar längre

I väntan på en lösning har jag stängt av de trådlösa nätverken. Man kan ju inte hacka sig in i något som inte finns

Förutsatt att enhetern som ansluter till nätverket inte behöver någon slags uppdatering för att det skall fungera vidare.
Är det så blir det hela en mycket större apparat att lösa.

Skickades från m.sweclockers.com

Permalänk
Inaktiv
Skrivet av Ozzed:

Det är i sådanna här lägen jag är så tacksam att jag har en router som kan köra Merlin's firmware. Han kommer vara snabb som satan på bollen och fixa detta. Härligt. För många handlar det dock troligen om att antingen vänta i flera månader på en uppgradering av firmware, eller i värsta fall köpa en ny router då den modell man har helt enkelt inte får uppdateringar längre

I väntan på en lösning har jag stängt av de trådlösa nätverken. Man kan ju inte hacka sig in i något som inte finns

Tackar för tipset det blir att byta firmware. Får hoppas det ej gäller all utrustning då jag har gammal wifiansluten hårdvara som ej har fått uppdateringar de senaste 5 åren. Sedan visst sådan hårdvara borde kasseras, men att förklara dessa utlägg i Tv3 Lyxfällan för svenska folket blir inte lika roligt.

Permalänk
Medlem
Skrivet av Ozzed:

Det är i sådanna här lägen jag är så tacksam att jag har en router som kan köra Merlin's firmware. Han kommer vara snabb som satan på bollen och fixa detta. Härligt. För många handlar det dock troligen om att antingen vänta i flera månader på en uppgradering av firmware, eller i värsta fall köpa en ny router då den modell man har helt enkelt inte får uppdateringar längre

I väntan på en lösning har jag stängt av de trådlösa nätverken. Man kan ju inte hacka sig in i något som inte finns

Inte säkert att det ens går att fixa bara sådär? Möjligt att vi behöver ett WPA3.

Permalänk
Avstängd

Därför jag har Wifi på ett eget VLAN som inte kommer åt något annat än internet.

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Medlem

Jahapp... så hur fan ska vi säkra Wifi nu då!?

WPA3 och all utrustning som nu plötsligt måste bytas ut. Man börjar snart tro att detta är motsvarande översvämningar i hårddisktillverkningen eller bränder i kisel fabrikerna. *foliehatt?*

Permalänk
Medlem
Skrivet av ajp_anton:

Inte säkert att det ens går att fixa bara sådär? Möjligt att vi behöver ett WPA3.

Tydligen finns det fix.

Citat:

One researcher told Ars that Aruba and Ubiquiti, which sell wireless access points to large corporations and government organizations, already have updates available to patch or mitigate the vulnerabilities.

https://arstechnica.com/information-technology/2017/10/severe...

Ser ut som att det går att fixa exploiten, frågan är hur många leverantörer som kommer att uppdatera mjukvaran.

Visa signatur

Ryzen 9 3900X | Noctua NH-U12A | ASUS ROG Strix X570-F Gaming | ASUS TUF GeForce RTX 3080 10GB Gaming | Corsair Vengeance PRO 32GB 3200MHz | Seasonic FOCUS Plus 750W | Samsung 970 EVO 1TB | 4 x 1.92 TB Intel SSD | Fractal Design Define C TG | Windows 10 Pro

Xeon E3-1241 V3@3,5GHz | Cooler Master Hyper 212 Evo | Supermicro - X10SL7-F | Samsung 32GB 1600MHz ECC | Evga Supernova G2 850W | WD RED/Segate Ironwof - 50TB | Fractal Design Define R5 | Unraid 6.7

Permalänk
Medlem
Skrivet av Ozzed:

Det är i sådanna här lägen jag är så tacksam att jag har en router som kan köra Merlin's firmware. Han kommer vara snabb som satan på bollen och fixa detta. Härligt. För många handlar det dock troligen om att antingen vänta i flera månader på en uppgradering av firmware, eller i värsta fall köpa en ny router då den modell man har helt enkelt inte får uppdateringar längre

I väntan på en lösning har jag stängt av de trådlösa nätverken. Man kan ju inte hacka sig in i något som inte finns

Hur menar du att han ska "fixa" detta, det är protokollet som har brister, inte implementationen.

EDIT: nvm, tydligen går det att fixa med mjukvara

Permalänk
Inaktiv
Skrivet av Paddanx:

Jahapp... så hur fan ska vi säkra Wifi nu då!?

WPA3 och all utrustning som nu plötsligt måste bytas ut. Man börjar snart tro att detta är motsvarande översvämningar i hårddisktillverkningen eller bränder i kisel fabrikerna. *foliehatt?*

Tänk hur mycket jobb det skapas om all utrustning behöver bytas ut? Tyvärr jag många inte skulle bry sig.

Det var som jag hjälpte en bekant att sätta upp ett nätverk och fick en utskällning av dess like, bara för att jag hade valt att lösenordsskydda det trådlösa nätverket.. -Vad gör det om någon använder min internet, jag är solidarisk och allt vad det hette.

Permalänk
Medlem

Ubiquiti har släppt en firmware för att fixa säkerhetshålet som nu är i beta!

Visa signatur

i7 2600k | Asus P8P67 | Corsair H80 | Asus GTX 770 OC | 8GB | Corsair TX650W | Fractal Design R3 | Samsung 860 EVO 1TB

Macbook Pro 16'' M1 Pro | 16GB | 512GB | 2021

Permalänk
Medlem
Skrivet av ajp_anton:

Inte säkert att det ens går att fixa bara sådär? Möjligt att vi behöver ett WPA3.

Det finns redan några tillverkare som hunnit ut med en patch till sina enheter, dock var det inga "konsumentgrejer" vad jag kunde se. Men det här betyder ju att det kommer en fix så småningom. Bara det går fort som fan... Man märker ju hur handikappat hela ens smarta hem blir utan Wifi... Det blir till och med krångligt att tända och släcka lamporna!!

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Avstängd
Skrivet av pekkasteele:

Men, när dom pressenterar detta? Kommer det inte vara som att skicka ut en "how to hack WPA2 for dummies" då? Borde man kanske inte lösa det innan man pressenterar det?

Är lite inne på samma tanke som dig. Om nu två forskare i Belgien har hittat detta säkerhetshål så borde de ha varit bättre att de först pratade med alla säkerhetsföretag så de kan uppdatera sina mjukvaror och sen informera oss andra att hålet finns. Detta är ju ett perfekt sätt annars att informera varje hacker att det finns en ny möjlighet att komma runt WPA2.

Visa signatur

Chassi: Fractal Design Define R3 Black, Mobo: ASUS Z170 Pro Gaming, CPU: Intel i7 6700K, kylning CM Hyper 212 EVO, RAM: 32 GB Hyper X 3000 mhz, GPU: Nvidia MSI 1080 Gaming X, PSU: XFX Core Edition Pro 750W, Mus: Logitech G700, Tgb: Corsair Raptor K30, OS: Win10

Permalänk
Medlem
Skrivet av Stefflo:

Är lite inne på samma tanke som dig. Om nu två forskare i Belgien har hittat detta säkerhetshål så borde de ha varit bättre att de först pratade med alla säkerhetsföretag så de kan uppdatera sina mjukvaror och sen informera oss andra att hålet finns. Detta är ju ett perfekt sätt annars att informera varje hacker att det finns en ny möjlighet att komma runt WPA2.

Det är exakt så de gör. Tillverkarna har säkert vetat om detta ett tag nu.

Permalänk
Inaktiv
Skrivet av Stefflo:

Är lite inne på samma tanke som dig. Om nu två forskare i Belgien har hittat detta säkerhetshål så borde de ha varit bättre att de först pratade med alla säkerhetsföretag så de kan uppdatera sina mjukvaror och sen informera oss andra att hålet finns. Detta är ju ett perfekt sätt annars att informera varje hacker att det finns en ny möjlighet att komma runt WPA2.

Publicitet. Dra in pengar till deras forskning etc. Förhoppningsvis lämnar de inte för mycket information till allmänheten direkt utan att först ge de större säkerhetsbolagen en chans, samtidigt snedvrider detta konkurrensen då mindre aktörer inte får ta del av det.
Alltså hur många sysslar inte med wifi med WPA2 idag, mångdubbelt mer än enbart de aktörer som finns på prisjakt.
Får alla som jobbar med nätverksutrustning på hårdvarusida, ja det är samma som att sprida det direkt.
*edit*
Min personliga åsikt är att Cisco, Linksys, TP-LinkUbiquiti, Asus, Netgear, Apple, Google, Microsoft och andra jättar får informationen först. Även om det nu är orättvist.

Permalänk
Medlem

@joeldeluxe:

Tur man kör Ubiquiti, vettigt företag det där, jag har redan uppdaterat.

Visa signatur

Do good. Be good. Repeat.

Permalänk
Relik 📜
Skrivet av Stefflo:

Är lite inne på samma tanke som dig. Om nu två forskare i Belgien har hittat detta säkerhetshål så borde de ha varit bättre att de först pratade med alla säkerhetsföretag så de kan uppdatera sina mjukvaror och sen informera oss andra att hålet finns. Detta är ju ett perfekt sätt annars att informera varje hacker att det finns en ny möjlighet att komma runt WPA2.

Skrivet av dlq84:

Det är exakt så de gör. Tillverkarna har säkert vetat om detta ett tag nu.

Säkerhetshålen fick referensnummer i CVE redan 22 augusti, och bland annat Ubiquiti har redan (beta)firmware ute. Det tyder på att forskarna varnat i rätt god tid.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2017-13077

Visa signatur

För övrigt anser jag att Karthago bör förstöras.
▪ Nöje #1 -> i5-11400F - B560M-ITX/ac - RTX 3070 - 16 GB DDR4
▪ Nöje #2 -> R5 5600 - Prime B450-Plus - RX 6750 XT - 16 GB DDR4
▪ Mobilt -> HP Pavilion Aero - R5 5625U - 16 GB DDR4
▪ Konsol -> Steam Deck, Xbox Series S

Permalänk
Medlem

@TrueType:

Kan bara hålla med! Ut med konsument-skit!

Visa signatur

i7 2600k | Asus P8P67 | Corsair H80 | Asus GTX 770 OC | 8GB | Corsair TX650W | Fractal Design R3 | Samsung 860 EVO 1TB

Macbook Pro 16'' M1 Pro | 16GB | 512GB | 2021

Permalänk
Medlem
Skrivet av pekkasteele:

Men, när dom pressenterar detta? Kommer det inte vara som att skicka ut en "how to hack WPA2 for dummies" då? Borde man kanske inte lösa det innan man pressenterar det?

Presentationen är 8.00 EST idag, dvs vid tvåtiden svensk tid. Att det är nyheter nu är för att någon har läckt inbjudan.

Tillverkarna har haft en period på sig att jobba med problemet, men om någon av dem hade skickat ut uppdateringen innan, så hade det läckt info om hur buggen ser ut. Sannolikt kommer många att skicka ut åtminstone beta-versioner av ny firmware under dagen idag.

Visa signatur

5900X | 6700XT

Permalänk
Hjälpsam
Skrivet av TrueType:

@joeldeluxe:

Tur man kör Ubiquiti, vettigt företag det där, jag har redan uppdaterat.

Jupp, kör full Unifi hemma, Gateway, AC AP Pro, 2x Mesh Pro, CloudKey
Ny software på gång, känns gott.

Visa signatur

Allt jag säger/skriver här är mina egna åsikter och är inte relaterade till någon organisation eller arbetsgivare.

Jag är en Professionell Nörd - Mina unboxing och produkttester (Youtube)
Om du mot förmodan vill lyssna på mig - Galleri min 800D med 570 Phantom SLI

Permalänk
Medlem
Skrivet av dlq84:

Hur menar du att han ska "fixa" detta, det är protokollet som har brister, inte implementationen.

EDIT: nvm, tydligen går det att fixa med mjukvara

Protokollbuggar är allvarliga eftersom de påverkar alla (eller åtminstone de allra flesta) implementationer på marknaden, men de kan oftast lösas genom att beteendet ändras något inom vad standarden tillåter. Buggen i DNS som tillåter "cache poisoning" "löstes" genom att DNS-servarna numer varierar vilken port de kommunicerar med varandra på.

https://www.cert.se/2008/10/hur-fungerar-dns-cache-poisoning

Visa signatur

5900X | 6700XT

Permalänk
Medlem
Skrivet av Triton242:

Förutsatt att enhetern som ansluter till nätverket inte behöver någon slags uppdatering för att det skall fungera vidare.
Är det så blir det hela en mycket större apparat att lösa.

Skickades från m.sweclockers.com

Det är en bra fråga. Men i.o.m. att vissa leverantörer av WiFi-utrustning redan släppt patchar låter det som att det räcker med att man fixar det på accesspunktens sida. Måste man dessutom uppdatera drivrutiner/WiFi-adaptrar i telefoner, surfplattor och laptops är det ju helt kört med WiFi för företag ock liknande.

Jag räknar med att min Asus AP får en uppdatering om ungefär aldrig. Så det blir nog att köpa nytt när man vet vilka AP's som kommer vara säkrade. Alternativt sätta upp en RADIUS server om nu det är säkert.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem
Skrivet av anon159643:

Tänk hur mycket jobb det skapas om all utrustning behöver bytas ut? Tyvärr jag många inte skulle bry sig.

Det var som jag hjälpte en bekant att sätta upp ett nätverk och fick en utskällning av dess like, bara för att jag hade valt att lösenordsskydda det trådlösa nätverket.. -Vad gör det om någon använder min internet, jag är solidarisk och allt vad det hette.

Vad en okunnig person hemma gör skiter jag blankt i. Jag kan ladda ner olagligt från hans nätverk och tipsa polisen så kan vi se om han har det låst i framtiden.

Det jag syftar på är att kunna säkra enklare företagsnätverk. Att sätta RADIUS server och certifikat är en sak på större företag, men på mindre företag är det ofta WPA2-PSK som används. Denna kan man ju sätta fullständigt slumpmässigt gjord med 16+ tecken iaf, så om bara WPA2 inte har säkerhetsproblem, räcker det långt.

Får se, om nu det går att lösa med ny FW så är jag intresserad. Frågan är då; vad som påverkas? Anslutningspålitlighet? Prestanda? Vilka enheter som kan anslutas? (måste båda sidorna ha ny FW?) osv. Eller räcker det med APn och allt fungerar igen?

Permalänk
Relik 📜
Skrivet av Pepsin:

Det är en bra fråga. Men i.o.m. att vissa leverantörer av WiFi-utrustning redan släppt patchar låter det som att det räcker med att man fixar det på accesspunktens sida. Måste man dessutom uppdatera drivrutiner/WiFi-adaptrar i telefoner, surfplattor och laptops är det ju helt kört med WiFi för företag ock liknande.

Jag räknar med att min Asus AP får en uppdatering om ungefär aldrig. Så det blir nog att köpa nytt när man vet vilka AP's som kommer vara säkrade. Alternativt sätta upp en RADIUS server om nu det är säkert.

Mer info ute nu: https://www.krackattacks.com/

Fokus verkar faktiskt vara klienter, inte AP:s. Det är alltså viktigare att vi får klientuppdateringar än att rusa och hetsa firmware för router. Positivt dock, verkar vara "enkel" fix som egentligen inte påverkar vare sig prestanda eller kompatibilitet.

Visa signatur

För övrigt anser jag att Karthago bör förstöras.
▪ Nöje #1 -> i5-11400F - B560M-ITX/ac - RTX 3070 - 16 GB DDR4
▪ Nöje #2 -> R5 5600 - Prime B450-Plus - RX 6750 XT - 16 GB DDR4
▪ Mobilt -> HP Pavilion Aero - R5 5625U - 16 GB DDR4
▪ Konsol -> Steam Deck, Xbox Series S

Permalänk
Medlem
Skrivet av emilakered:

Säkerhetshålen fick referensnummer i CVE redan 22 augusti, och bland annat Ubiquiti har redan (beta)firmware ute. Det tyder på att forskarna varnat i rätt god tid.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2017-13077

Det där är ingen indiktation dock att det är det datumet som cert blev meddelade. Enligt Cert själva har de dessa policys för släpp av information 45 dagar från meddelande.

https://www.cert.org/vulnerability-analysis/vul-disclosure.cf...

Så vi får hoppas (och jag tror) att tillverkarna blivit meddelade innan då dem annars inte ens fått 30 dagar på sig.

Permalänk
Medlem
Skrivet av GG25:

Det där är ingen indiktation dock att det är det datumet som cert blev meddelade. Enligt Cert själva har de dessa policys för släpp av information 45 dagar från meddelande.

https://www.cert.org/vulnerability-analysis/vul-disclosure.cf...

Så vi får hoppas (och jag tror) att tillverkarna blivit meddelade innan då dem annars inte ens fått 30 dagar på sig.

Enligt en av forskarna så meddelades företagen den 28:e augusti.

Permalänk
Relik 📜
Skrivet av GG25:

Det där är ingen indiktation dock att det är det datumet som cert blev meddelade. Enligt Cert själva har de dessa policys för släpp av information 45 dagar från meddelande.

https://www.cert.org/vulnerability-analysis/vul-disclosure.cf...

Så vi får hoppas (och jag tror) att tillverkarna blivit meddelade innan då dem annars inte ens fått 30 dagar på sig.

Absolut, läste samma sak. Det jag menade var väl mera att om forskarna är hederliga och rimliga så meddelade de relevanta företag ungefär samtidigt som de registrerade i databasen.

Visa signatur

För övrigt anser jag att Karthago bör förstöras.
▪ Nöje #1 -> i5-11400F - B560M-ITX/ac - RTX 3070 - 16 GB DDR4
▪ Nöje #2 -> R5 5600 - Prime B450-Plus - RX 6750 XT - 16 GB DDR4
▪ Mobilt -> HP Pavilion Aero - R5 5625U - 16 GB DDR4
▪ Konsol -> Steam Deck, Xbox Series S

Permalänk
Medlem
Skrivet av Pepsin:

Det är en bra fråga. Men i.o.m. att vissa leverantörer av WiFi-utrustning redan släppt patchar låter det som att det räcker med att man fixar det på accesspunktens sida. Måste man dessutom uppdatera drivrutiner/WiFi-adaptrar i telefoner, surfplattor och laptops är det ju helt kört med WiFi för företag ock liknande.

Jag räknar med att min Asus AP får en uppdatering om ungefär aldrig. Så det blir nog att köpa nytt när man vet vilka AP's som kommer vara säkrade. Alternativt sätta upp en RADIUS server om nu det är säkert.

Så kan det säkert vara.

Garvade gött när jag läste din tilltro till uppdatering av din AP.

Skickades från m.sweclockers.com