Per utilizzare questa funzionalità di condivisione sui social network è necessario accettare i cookie della categoria 'Marketing'

19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2

Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.

Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.

Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).

Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.

Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.

Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.

Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.

Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):

  • CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
  • CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
  • CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
  • CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
  • CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
  • CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
  • CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
  • CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
  • CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
  • CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.

Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.

 

Fonte: certnazionale


17/03/2017: Accordo attuativo tra Inail e Patronati Inca Cgil, Inas Cisl e Ital Uil

Accordo attuativo per la collaborazione tra Inail e Patronati finalizzata alla promozione di un'azione informativa/formativa e di sensibilizzazione in materia di sicurezza, prevenzione e tutela della sicurezza nei luoghi di lavoro.


16/03/2017: Patentino e corsi per macchine agricole: rinvio a dicembre

Con l'approvazione definitiva del decreto "milleproroghe".


15/03/2017: Verifiche periodiche: ricostituita la Commissione

La Commissione resterà in carica per un triennio.


15/03/2017: Lavori sotto tensione: ricostituita la Commissione

La Commissione resterà in carica per un triennio


14/03/2017: Convegno: Industria 4.0. Sicurezza & Innovazione tecnologica

Un seminario a Roma - Lunedì 20 marzo 2017.


13/03/2017: Infortuni e malattie professionali delle lavoratrici in provincia di Bergamo

In occasione dell’8 marzo è stato realizzato dall’Inail un documento che estrae alcuni dati concernenti il fenomeno infortunistico e tecnopatico “al femminile” della provincia di Bergamo.


10/03/2017: Una lettera con proposte sulla modifica della direttiva Cancerogeni

CGIL, CISL e UIL hanno inviato una lettera ai parlamentari europei italiani con proposte sulla modifica della direttiva Cancerogeni


10/03/2017: Albo Nazionale Gestori Ambientali: nuovo modello d'iscrizione

Emanata dal Comitato Nazionale dell'Albo Gestori Ambientali la nuova modulistica necessaria per l'iscrizione e l'autocertificazione per il rinnovo dell'iscrizione, con procedura ordinaria, nelle categorie 1, 4, 5, 8, 9 e 10.


09/03/2017: Incidenti rilevanti e Seveso III: nuove risposte ai quesiti

Il Ministero dell'Ambiente ha pubblicato le nuove riposte ai quesiti all’applicazione del decreto legislativo 105/2015, di recepimento della direttiva 2012/18/UE “Seveso III”.


08/03/2017: Lavoro domestico e lavoro femminile: un focus e un concorso

L’Anmil ha realizzato un focus giuridico-statistico sul mondo del lavoro femminile e lancia un Concorso nazionale di poesia intitolato “Lavoro insicuro: riflessi negli sguardi delle donne”.


07/03/2017: Convegno a Vicenza sugli errori che portano al rinvio a giudizio

Il 24 marzo 2017 si terrà a Vicenza il convegno dal titolo “Infortunio. I tre errori più gravi che portano al rinvio a giudizio”.


06/03/2017: Oira: sito rinnovato per la valutazione interattiva dei rischi online

Sito web della valutazione interattiva dei rischi online - rinnovato per il 2017!


06/03/2017: OiRA, un software europeo per la sicurezza sul lavoro

Un applicativo funzionale per agevolare le imprese nella gestione, nella valutazione e nella riduzione dei livelli di rischio


03/03/2017: Prorogato l’obbligo dell’abilitazione all’uso di macchine agricole

La conversione del decreto milleproroghe ha introdotto un nuovo differimento dell’entrata in vigore dell’obbligo dell’abilitazione all’uso delle macchine agricole.


02/03/2017: Infor.MO, Approfondimento delle dinamiche, dei fattori di rischio e delle cause

la collana “Il sistema di sorveglianza Infor.MO degli infortuni mortali e gravi: schede informative”


01/03/2017: Seminario valutazione dei rischi e caratteristiche soggettive

Il 22 marzo a Milano. Ingresso gratuito, iscrizione obbligatoria.


28/02/2017: Criteri per la qualifica dei residui di produzione come sottoprodotti e non come rifiuti

Il Decreto n. 264 del 13 ottobre 2016 in vigore dal 2 marzo 2017.


28/02/2017: Bonifica amianto negli edifici pubblici : finanziamenti per la progettazione

E' stato approvato il bando per la progettazione preliminare e definitiva degli interventi di bonifica di edifici pubblici contaminati da amianto .


27/02/2017: Norme UNI 11226-1 e UNI 11226-2: impianti a rischio di incidente rilevante

Sistemi di gestione della sicurezza in merito agli impianti a rischio di incidente rilevante.


24/02/2017: Sicurezza del macchinario: pubblicata in lingua italiana la norma UNI EN ISO 14123-2

Sicurezza del macchinario e riduzione dei rischi per la salute derivanti da sostanze pericolose emesse dalle macchine


70 71 72 73 74 75 76 77 78 79 80