Найдена фатальная уязвимость в упрощенной процедуре подключения к сетям Wi-Fi // 08 Февраля 2013

Найдена фатальная уязвимость в упрощенной процедуре подключения к сетям Wi-Fi

Подразделение Национального департамента кибер-обороны США, известное как US-CERT, выпустило публичное предупреждение о проблемах с безопасностью протоколе WPS (Wi-Fi Protected Set-up), который широко применяется в домашних беспроводных сетях и в общественных зонах бесплатного WiFi для более простой и удобной авторизации пользователей.

Механизм WPS уже несколько лет служит популярным способом для быстрого подключения новых клиентских устройств в домашних и публичных беспроводных сетях. На данный момент большинство беспроводных роутеров для домашнего использования и небольших офисов уже поддерживают механизм WPS, хотя часто он включается лишь по отдельному запросу пользователя. Вместо относительно сложной настройки механизма авторизации WPA и ввода одной кодовой фразы (пароля) в протоколе WPS достаточно однократно ввести короткий ПИН-код доступа, иногда одноразовый. Тем не менее, такая простота и удобство в итоге оказались связаны с серьезными проблемами в части безопасности.

Вот как описывают уязвимость эксперты US-CERT: когда авторизация с помощью ПИН-кода завершается неудачно (пользователь вводит наугад любой заведомо код), точка доступа или роутер отправляет этому пользователю сообщение, известное под названием EAP-NACK. Все дело в том, что отправка сообщений EAP-NACK выполняется таким образом, что взломщик может проверить правильность первой части ПИН-кода. Кроме того, можно узнать последнюю цифру ПИН-кода – она является контрольной суммой кода. Такая конструкция механизма сильно снижает число попыток, необходимых для вычислений кода путем простого перебора. По данным US CERT, максимальное число попыток, необходимых для подбора ПИН-кода составляет всего 11 тысяч.

В предупреждении US-CERT перечислены конкретные марки роутеров, подверженных описанной уязвимости. Среди пострадавших производителей есть такие известные имена, как Buffalo, D-Link, Cisco Linksys, Netgear, Technicolor, TP-Link и ZyXEL – практически все популярные марки оборудования. Как говорится в заявлении US-CERT, пока нет известных способов обойти найденную уязвимость. Вместо исправления ситуации эксперты предлагают просто отключить функцию WPS в роутерах во всех системах, где это возможно.

По материалам DailyWireless, CNET и The Verge.

Читайте еще:

Apple может иметь по $10 с каждого Android-устройства

Apple может иметь по $10 с каждого Android-устройства

Если бы Apple отозвала свои судебные иски против производителей Android-смартфонов, предпочтя урегулировать вопрос мирным лицензированием запатентованных технологий, то, по подсчетам одного эксперта, могла бы получать по $10 с каждого продаваемого Android-устройства. Кевин Риветта (Kevin Rivette), управляющий партнер компании 3LP Advisors LLC,...

11 Дек 2012

Фирма хочет отсудить у профессионального блогера 17 тысяч последователей

Фирма хочет отсудить у профессионального блогера 17 тысяч последователей

Калифорнийская компания PhoneDog подала в суд на своего бывшего сотрудника Ноя Кравица (Noah Kravitz), профессионального блогера и обозревателя новых продуктов. Фирма считает, что при увольнении он не имел права «забирать с собой» несколько тысяч преданных читателей и требует материальной компенсации. Согласно материалам суда, за...

08 Ноя 2012

Пьяные покупатели – двигатель интернет-торговли

Пьяные покупатели – двигатель интернет-торговли

Ряд изданий из США и Великобритании отметили новую тенденцию в онлайн-торговле: после того, как обнаружилась склонность нетрезвых покупателей тратить больше, некоторые Интернет-магазины стали специально ориентироваться на таких посетителей, которые заходят в Интернет, сидя дома и выпив определенную дозу алкоголя. Как показывают результаты опросов, около...

18 Янв 2013

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...