Per utilizzare questa funzionalità di condivisione sui social network è necessario accettare i cookie della categoria 'Marketing'

19/10/2017: KRACK Attack: violato il protocollo di sicurezza Wi-Fi WPA2

Gravi vulnerabilità nel protocollo WPA2 che protegge i dati scambiati in una rete wireless.

Il ricercatore di sicurezza Mathy Vanhoef dell’Università di Leuven (Lovanio, Belgio) ha scoperto gravi vulnerabilità nel protocollo WPA2 (Wi-Fi Protected Access 2) che protegge i dati scambiati in una rete wireless.

Un attaccante che si trovi nel raggio di azione del dispositivo Wi-Fi della vittima e che sia in grado di intercettare il traffico effettuando un man-in-the-middle (MitM), può sfruttare queste falle mediante un tipo di attacco denominato dal ricercatore KRACK (Key Reinstallation Attack).

Stando a quanto riportato dall’autore della ricerca, l’attacco KRACK è mirato al 4-way handshake del protocollo WPA2 che viene eseguito quando un client chiede di accedere ad una rete Wi-Fi protetta. Questa tecnica è utilizzata per confermare che sia il client, sia l’access point possiedono le credenziali di autenticazione corrette e permette di creare una nuova chiave di cifratura mediante la quale verrà protetto da quel momento in poi tutto il traffico scambiato. L’attacco consente di forzare gli utenti connessi alla rete a reinstallare le chiavi di cifratura utilizzate per proteggere il traffico WPA2.

Se l’attacco va a buon fine, l’attaccante sarà in grado di decifrare e leggere in chiaro le informazioni in transito, tra cui potenzialmente dati sensibili quali password, numeri di carte di credito, messaggi privati, ecc.. In alcune condizioni, potrebbe essere anche possibile per l’attaccante manipolare i dati trasmessi per iniettare malware nei siti Web visitati dagli utenti.

Le vulnerabilità individuate, di cui si riporta un elenco in coda all’articolo, sono presenti nello stesso standard Wi-Fi e non in specifici prodotti o implementazioni. Per questo motivo, potrebbero risultare affette tutte le corrette implementazioni del protocollo WPA2. L’attacco KRACK funziona con tutti i tipi di dispositivi, applicativi e sistemi operativi che si connettono od instaurano una rete Wi-Fi WPA2, inclusi Android, Linux, iOS, macOS, Windows, OpenBSD, dispositivi IoT con Linux embedded e router Wi-Fi.

Dato che il problema risiede nel protocollo ed è indipendente dall’implementazione, l’unico modo per proteggersi è quello di installare aggiornamenti specifici per il proprio sistema o dispositivo non appena verranno messi a disposizione dai rispettivi produttori.

Si riportano nel seguito brevi descrizioni delle vulnerabilità coinvolte nell’attacco KRACK (in Inglese):

  • CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the 4-way handshake.
  • CVE-2017-13078: Reinstallation of the group key (GTK) in the 4-way handshake.
  • CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the 4-way handshake.
  • CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
  • CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
  • CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
  • CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
  • CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
  • CVE-2017-13087: reinstallation of the group key (GTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.
  • CVE-2017-13088: reinstallation of the integrity group key (IGTK) when processing a Wireless Network Management (WNM) Sleep Mode Response frame.

Per maggiori informazioni su queste vulnerabilità e sull’attacco KRACK si consiglia di consultare il sito Web appositamente creato dallo scopritore delle falle.

 

Fonte: certnazionale


08/11/2019: Rls e Medico competente, tra opportunità e obblighi

Si terrà il 20 novembre il convegno regionale Rls che affronta il tema della collaborazione tra le figure della prevenzione aziendale definite dal D.Lgs 81/08


07/11/2019: La sicurezza sul lavoro in una prospettiva di genere: Uomini e donne sono uguali?

Due incontri per presentare il nuovo volume della collana “SicurezzaAccessibile”


05/11/2019: Lo straordinario sacrificio dei Vigili del Fuoco

Continua la strage sul lavoro cui non sembra si voglia dare fine


04/11/2019: Il DPR 177/2011 tra risultati attesi e problemi applicativi

Si terrà il 13 novembre il IX° Convegno Nazionale sugli Spazi Confinati.


31/10/2019: Franco Bettoni si insedia alla presidenza dell’Inail

Dopo l’atto di nomina del Capo dello Stato, emanato il decreto interministeriale che, in attesa del perfezionamento della nomina del vicepresidente e del Cda, attribuisce al neopresidente i poteri degli organi politico-amministrativi di vertice dell’Istituto


30/10/2019: Lettera del Presidente CIIP sulla Prevenzione in Lombardia

La preoccupazione per l'incremento nel numero di infortuni sul lavoro, anche mortali e alcune concrete proposte per una maggiore prevenzione.


29/10/2019: Migliorare salute e sicurezza dei lavoratori nelle aree portuali

Evento conclusivo Bric 2016 - L’esperienza del Progetto SAILPORT: un approccio trilaterale per migliorare salute e sicurezza dei lavoratori nelle aree portuali


28/10/2019: Robotica e tecnologie indossabili per un nuovo approccio alla sicurezza del lavoro

Presentati a Roma i prototipi frutto della collaborazione tra Inail e Istituto italiano di tecnologia, nel corso del workshop “Sistemi cibernetici collaborativi. Stato di avanzamento dei progetti: esoscheletro collaborativo e robot teleoperativo”


25/10/2019: Telecamere sul posto di lavoro

Il garante privacy su sentenza corte Strasburgo


24/10/2019: Albo Gestori Ambientali: chiarimenti in merito al legale rappresentante - responsabile tecnico

La circolare del Comitato Nazionale dell’Albo Gestori Ambientali prot.10 del 16/10/2019


23/10/2019: A Matera la cerimonia conclusiva della Campagna Eu-Osha 2018-2019

Si svolgerà il 24 ottobre l’evento finale della campagna su salute e sicurezza negli ambienti di lavoro in presenza di sostanze pericolose, promossa dall’Agenzia europea di Bilbao di cui l’Inail è Focal point per l’Italia.


22/10/2019: La strada per la sicurezza

#safetyroad: convegno INAIL a Milano il 24 ottobre


21/10/2019: Settimana europea per la sicurezza e la salute sul lavoro 2019

Centinaia gli eventi e le attività di sensibilizzazione in tutta Europa tra il 21 e il 25 ottobre.


18/10/2019: Pubblicato il Decreto Legge "Clima"

Allo scopo di migliorare la qualità dell'aria in ambito urbano, con il cosiddetto "Decreto Legge Clima" sono stati definiti diversi interventi, principalmente riguardanti la mobilità con veicoli a motore.


16/10/2019: Francesco Santi eletto nuovo presidente di Aias Confcommercio imprese per L'Italia

Risultati del Rinnovo delle Cariche Associative. Triennnio 2020-2022


15/10/2019: Non raccontiamoci favole

Gli spot della campagna ANMIL


14/10/2019: Messaggio del Ministro del Lavoro per la 69ª Giornata per le Vittime degli Incidenti sul Lavoro.

Le parole di Nunzia Catalfo


14/10/2019: Il messaggio del Presidente della Repubblica in occasione della 69ª Giornata per le Vittime del Lavoro

L'intervento in occasione dell’evento promosso da ANMIL e istituzionalizzato con D.P.C.M. nel 1998.


11/10/2019: Sicurezza, minimizzazione dei rischi e data breach

Regolamento UE. Il Garante privacy incontra la Pa. Cosimo Comella, Dirigente del Dipartimento tecnologie digitali e sicurezza informatica


10/10/2019: PuntoSicuro compie 20 anni!

Venti anni fa nasceva PuntoSicuro. Per festeggiare il giornale e raccogliere alcune riflessioni in materia di salute e sicurezza si terrà un incontro il 16 ottobre 2019 a Bologna.


39.5 40.5 41.5 42.5 43.5 44.5 45.5 46.5 47.5 48.5 49.5