Per utilizzare questa funzionalità di condivisione sui social network è necessario accettare i cookie della categoria 'Marketing'.

Accetta i cookie


19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2

Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.

Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.

Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).

Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.

Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.

Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.

Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.

Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):

  • CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
  • CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
  • CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
  • CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
  • CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
  • CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
  • CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
  • CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
  • CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
  • CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.

Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.

 

Fonte: certnazionale


09/04/2026: Garante privacy: no al controllo dello stile di guida dei lavoratori

Sanzione di 120mila euro a società che monitorava 5 dipendenti con auto aziendale


08/04/2026: Greenwashing e direttiva UE

La Direttiva UE sulla responsabilizzazione dei consumatori per la transizione verde rafforza la disciplina dei claim ambientali nel Codice del Consumo. Le nuove regole dal 27 settembre 2026.


02/04/2026: Trattori agricoli, al via il bando da 10 milioni di euro

Il portale per caricare le domande per il bando Ismea da 10 milioni di euro per sicurezza e ammodernamentosarà aperto dal 15 aprile al 15 maggio.


01/04/2026: Strategia EEA–Eionet 2026: obiettivi per la sostenibilità europea

Aggiornamento 2026 della strategia EEA–Eionet: priorità, obiettivi e azioni per supportare politiche ambientali efficaci e guidare la transizione sostenibile in Europa entro il 2030.


31/03/2026: Convegno sulla prevenzione delle molestie nei luoghi di lavoro

Si svolgerà il 15 aprile, anche su zoom, il convegno gratuito "La prevenzione e la gestione delle molestie e delle violenze nei luoghi di lavoro"


30/03/2026: Arc Flash: pubblicata l’Errata Corrige al CEI 78-25

L’Errata Corrige del Rapporto tecnico CEI 78-25 chiarisce e corregge alcuni aspetti del metodo per l’analisi Arc Flash, aggiornando funzioni, tabelle ed esempi.


26/03/2026: RLS: comunicazione entro il 31 marzo 2026

L'obbligo di comunicazione annuale del RLS all’INAIL entro il 31 marzo


25/03/2026: Garante: l’accesso alla email del lavoratore licenziato vìola la privacy

Il contenuto delle email, i dati relativi ai contatti nelle comunicazioni e gli eventuali allegati costituiscono corrispondenza e, pertanto, sono protetti dal diritto alla riservatezza.


24/03/2026: Glifosato: uno studio riapre il dibattito sul divieto

Uno studio segnala un aumento di tumori nei ratti esposti a glifosato, riaprendo il dibattito sulla sicurezza dell’erbicida e l'affidabilità delle valutazioni UE.


19/03/2026: PFAS e glyphosate: come l’industria influenza norme e scienza chimica

Analisi dei PFAS e glyphosate: come l’industria influenza scienza e normative chimiche per proteggere i propri interessi.


18/03/2026: Sicurezza immersiva

Prevenire gli infortuni con realtà virtuale e intelligenza artificiale: il progetto di Inail Puglia e Confindustria Taranto punta a coniugare prevenzione, formazione e valorizzazione dei lavoratori.


16/03/2026: Convegno su Temperature estreme e impatti su SSL e produttività

Il 24 marzo Inail terrà il convegno gratuito "Worklimate 2.0 - Temperature estreme e impatti su salute, sicurezza e produttività aziendale".


12/03/2026: Strumento per segnalazioni di irregolarità dell'AI Act

Il canale ufficiale per inviare segnalazioni sicure e confidenziali sul rispetto dell’AI Act.


11/03/2026: L'Ue adotta la Strategia sulla giustizia intergenerazionale

Strumenti di previsione strategica, indice di equità e attenzione alle aree interne tra le priorità. La sfida è evitare che i costi delle trasformazioni ricadano sulle generazioni future.


10/03/2026: Bando Isi 2025, dal 13 aprile la presentazione delle domande

Pubblicato il calendario delle scadenze del nuovo avviso pubblico, con cui l’Inail mette a disposizione 600 milioni di euro per sostenere la realizzazione di progetti finalizzati al miglioramento delle condizioni di salute e sicurezza nei luoghi di lavoro.


06/03/2026: Convegno INAIL: progetto di VR per la sicurezza dei lavoratori

Si svolgerà il 12 Marzo il convegno gratuito di Inail "INAIL e START4.0: sviluppo di un progetto di VR per la sicurezza dei lavoratori".


04/03/2026: 69° Elenco Soggetti Abilitati alle Verifiche Periodiche Attrezzature

Pubblicato il 69° elenco MLPS 2026 dei soggetti abilitati per le verifiche periodiche delle attrezzature di lavoro.


03/03/2026: Record per le emissioni globali

...ma resta possibile disaccoppiare economia e gas serra


24/02/2026: Il comitato sui biocidi dell'ECHA sostiene l'approvazione dell'etanolo nei disinfettanti

Il Comitato sui biocidi (BPC) dell’ECHA ha concluso che l'etanolo può essere approvato per l'uso nei disinfettanti per le mani e per uso generale.


20/02/2026: Obiettivo 9001: un nuovo documento sul Regolamento Macchine (UE) 2023/1230

La sinergia fra la ISO 9001 e il Regolamento Macchine può essere strategica per le organizzazioni?


1 2 3 4 5 6 7 8 9 10 11