Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
    • WordPress 插件及主題下載
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

研究者揭示早期Wi-Fi標准設計中存在的一系列“碎片攻擊”漏洞

研究者揭示早期Wi-Fi標准設計中存在的一系列“碎片攻擊”漏洞

2021-05-13 Comments 0 Comment

一位比利時安全研究人員,剛剛發現了一系列印象Wi-Fi標準的漏洞,其中一些甚至可以追溯到1997年,意味著過去24年內銷售的設備都會受到影響。據悉,此類“碎片攻擊”(Frag Attacks)使得Wi-Fi信號覆蓋範圍內的攻擊者能夠收集用戶的信息,並運行惡意代碼來破壞設備(比如聯網的計算機、手機或其它智能設備)。

1.jpg

糟糕的是,由於缺陷存在於Wi-Fi 標準本身,即使激活了WEP 或WPA 等標準安全協議,設備仍然很容易受到攻擊。

發現Frag Attacks 的比利時學術與安全研究人員Mathy Vanhoef 表示:“有三個漏洞源於Wi-Fi 標準的設計缺陷,因而會影響大多數設備,其餘漏洞則是由W-Fi 產品標準實施中廣泛存在的編程錯誤引起的”。

實驗表明,每款Wi-Fi 產品都至少受到一個漏洞的影響,且大多數產品都受到多個漏洞的影響。至於更多細節,Mathy Vanhoef 打算在今年8 月下旬舉辦的USENIX 安全會議上作深入探討。

https://tv.sohu.com/s/sohuplayer/iplay.html?bid=257167328&autoplay=false&disablePlaylist=true

FragAttacks Presentation at USENIX Security 21(via)

此前,這位研究人員披露過KRACK 和Dragonblood 攻擊,為Wi-Fi 標準的安全改進做出了實質性的貢獻。

然而近日披露的Frag Attacks 碎片攻擊,卻面臨著更加尷尬的局面。因為新發現的漏洞位於Wi-Fi 協議的較早部分,現實世界中已持續部署了20 年,行業慣性導致修補措施很難溯及過往。

Mathy Vanhoef 說到:“這些​​漏洞的發現讓人很是驚訝,因為在過去的幾年時間裡,Wi-Fi 的安全性其實已經得到了極大的改善”。

2.jpg

與此前披露的兩個漏洞一樣,Mathy Vanhoef已經及時地向Wi-Fi聯盟報告了他的相關發現(PDF)。過去九個月時間裡,該組織一直在努力糾正其標準和準則,並與設備製造商攜手發布固件升級補丁。

有顧慮的朋友,可查閱自家設備的固件變更日誌中是否包含如下CVE標識符,以確認是否受到12種碎片攻擊中的一種多多重影響。首先是Wi-Fi標准設計方面的三個缺陷:

● CVE-2020-24588:聚合攻擊– 接受非SPP 的A-MSDU 幀。

● CVE-2020-24587:混合密鑰攻擊– 重組使用不同密鑰加密的片段。

● CVE-2020-24586:碎片緩存攻擊–(重新)連接到網絡時,不從內存中清除碎片。

FragAttacks Demonstration of Flaws in WPA23(via)

其次是Wi-Fi 標準實施方面的四個缺陷:

● CVE-2020-26145:(在加密網絡中)接受純文本廣播片段作為完整幀。

● CVE-2020-26144:(在加密網絡中)接受EtherType EAPOL / RFC1042 為標頭的純文本A-MSDU 幀。

● CVE-2020-26140:(在受保護的網絡中)接受純文本數據幀。

● CVE-2020-26143:(在受保護的網絡中)接受碎片化的純文本數據幀。

最後是其它五項Wi-Fi 標準實施缺陷:

● CVE-2020-26139:即使發信人尚未通過身份驗證,依然轉發EAPOL 幀(或僅影響AP 部署)。

● CVE-2020-26146:重組具有非連續數據包編號的加密片段。

● CVE-2020-26147:重組混合加密/ 純文本片段。

● CVE-2020-26142:將碎片幀作為完整幀進行處理。

● CVE-2020-26141:不驗證碎片幀的TKIP MIC 。

3.gif

如果不清楚設備網絡是否已經打上了補丁,亦可參考Mathy Vanhoef列出的一系列緩解措施,以保護用戶免受碎片攻擊。不過最簡單的防禦措施,還是盡量啟用網站的安全超文本傳輸協議(即HTTPs)。

最後,微軟已在2021年5月的星期二補丁(Patch Tuesday)中通報了Frag Attacks,目前這家軟件巨頭已經修復了12個影響Windows操作系統的相關漏洞的其中3個。

分享此文:

  • 分享到 Twitter(在新視窗中開啟)
  • 按一下以分享至 Facebook(在新視窗中開啟)
  • 分享到 WhatsApp(在新視窗中開啟)
  • 按一下以分享到 Telegram(在新視窗中開啟)
  • 分享到 Pinterest(在新視窗中開啟)
  • 分享到 Reddit(在新視窗中開啟)
  • 按一下即可分享至 Skype(在新視窗中開啟)
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟)
  • 點這裡列印(在新視窗中開啟)

相關


網絡資訊

Post navigation

PREVIOUS
歐盟擬加大投資解決“缺芯”危機
NEXT
持續不運動的COVID-19患者更有可能被送進醫院

發表迴響 取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
限時免費
ESET NOD32
WINDOWS 10 &11 INSIDER PREVIEW
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
金融資訊
WhatsApp Stickers教學
WordPress資訊
WeChat資訊
PHP資訊
Plesk資訊
TensorFlow
教學資源
開源程序
網頁工具
SEO工具
醫療健康
旅遊及消閒
其他資訊
Content from
Content to
2021 年 5 月
一 二 三 四 五 六 日
 12
3456789
10111213141516
17181920212223
24252627282930
31  
« 4 月   6 月 »

分類

  • 網站公告
  • 限時免費
  • ESET NOD32
  • WINDOWS 10 &11 INSIDER PREVIEW
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WhatsApp Stickers教學
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • Plesk資訊
  • TensorFlow
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 旅遊及消閒
  • 其他資訊

彙整

近期文章

  • 倫理學家回擊”AI暫停發展”信件稱其過於戲劇化以至於忽略了現實危害 2023-04-01
  • 聯邦貿易委員會準備就兒童隱私被侵犯的案件起訴亞馬遜 2023-04-01
  • 一款Jetson電動滑板在發生火災導致兩名兒童死亡後被宣布召回 2023-04-01
  • iPhone自帶天氣App出現大面積bug 用戶無法獲得數據 2023-04-01
  • 蘋果中國開賣官方翻新版iPad mini 6:4419元起 2023-04-01
  • 吉田修平:很想看到獨立開發者對於生成AI技術的應用 2023-04-01
  • Xbox高管認為Game Pass業務不會顛覆行業模式 2023-04-01
  • 《羅布樂思》將為13歲以下兒童隱藏遊戲內廣告 2023-04-01
  • 驗證碼攔不住機器人谷歌AI已能精準識別模糊文字GPT-4則裝瞎求人幫忙 2023-04-01
  • Twitter正式“開源” 馬斯克警告:會發現很多尷尬問題 2023-04-01

熱門文章與頁面︰

  • ESET NOD32 LICENSE KEY (UPDATED 2023-01-17)
  • 打車叫到特斯拉不會開門很尷尬?官方介紹開關門方法
  • DP vs HDMI 誰才是遊戲玩家最佳選擇?
  • 世界上有多少個國家
  • Explorer Patcher:讓Windows 11恢復Windows 10的行為特徵
  • Autodesk AutoCAD 2021 正式版註冊版-簡體/繁體中文/英文版
  • Bandicam v4.5.0.1587 多語言中文​​註冊版附註冊機
  • PS5實際上擁有網頁瀏覽器但玩家無法隨意訪問
  • 盜版Windows 7還能免費升級Windows 10嗎?
  • 下載WINDOWS10 登入畫面的圖片 (WINDOWS焦點)

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2023   All Rights Reserved.