Wi-Fi曝安全漏洞 面临KRACK攻击风险

近日,WPA2被曝存在严重安全漏洞。WPA2在2004年发布,自2006年3月起已经成为一种强制性的标准,是目前使用范围最广的Wi-Fi网络保护协议。

何为KRACK攻击?

在回答这个问题之前,让我们快速普及一些Crypto 101课程的内容。高级加密标准(AES)已经采用了十几年。它是一种对称密钥密码,即使用相同的密钥来加密和解密。虽然传统上标准的AES加密位宽是128位的纯文本分组密码块,但它也可以用作流加密– 也就是它在WPA2中的应用。现在,采用流加密算法的问题在于重新使用一个对称密钥中的随机数,可以完成握手中的全部解密过程。然而随机数永远不允许在同一个密钥采用两次。在WPA2标准中,一个随机数基本上是一个数据包计数器,主要包括:

生成(0,密钥)→第一部分密钥流

生成(1,密钥)→第二部分密钥流

生成(2,密钥)→第三部分密钥流

生成(2 ^ 48,密钥)→最后一部分密钥流

一旦达到计数器的最大允许值(2 ^ 48),就会产生一个新的密钥,并将计数器复位为0。由于每当计数器重置为0(提示,提示)时,密码都被重设,因此,相同的对称密钥密码永远不会被重用。那么问题在哪里呢?

导致“密钥重装攻击”,即KRACK(Key Reinstallation Attacks)。

KRACK漏洞允许一个攻击点接入到Wi-Fi接入点和客户端之间的通信过程中,强制客户端重装一个之前使用过的密钥,计数器将被置为0,而且导致密钥对重用。一旦密钥流被重用,那么攻击者可以(很轻松的)解密整个通信过程,窃取信用卡信息、用户密码或者更多资料。

谁会受到KRACK攻击的影响?

这个漏洞来自于WPA2标准本身,而不是任何错误的本地实现。因此,你拥有的所有支持Wi-Fi的产品,都可能会受到KRACK漏洞的影响。通过HTTPS访问网站时,会增加另一层安全性,你应该注意以下几点:

  • 并非所有网站都支持HTTPS
  • 启用HTTPS的网站可能会因为使用SSLstrip等工具降级为HTTP
  • 很多物联网设备都以纯文本格式进行通讯,这是业内众所周知的诟病

最后一点尤为重要。例如你正在使用智能电视,那么你更需要谨慎,网上购物平台账号、其它应用程序或者含有隐私信息的账号最好不要一直保持登陆状态。

我还能使用WPA2吗?

就现在而言,答案是肯定的。WPA2提供的保护超过KRACK漏洞带来的风险。最好的操作方法是当安全补丁升级时立刻更新你的设备。例如,Microsoft已经在安全更新中修补了KRACK,而苹果推出了iOS和MacOS测试版的补丁。大多数供应商仍在修复过程中,在接下来的几周内有望陆续推出。留意这些安全更新,请及时安装它们!

原文发布时间为:2017年10月26日

本文作者:Synopsys高级安全顾问Mantej Singh Rajpal

时间: 2024-10-09 05:15:34

Wi-Fi曝安全漏洞 面临KRACK攻击风险的相关文章

Linux内核存缺陷 66%安卓设备面临受攻击风险

北京时间1月20日消息,据科技网站Ars Technica报道,过去约3年,数以千万计运行Linux内核的设备一直存在一处权限提升缺陷.预计主要Linux发行商将于本周修复该缺陷,但由于为Android手机和嵌入式设备发布更新包相当困难,许多人未来数月或数年仍将面临受到攻击的风险. 这一缺陷出现在2013年初发布的3.8版Linux内核中.安全厂商Perception Point研究人员发现了该缺陷,并报告给Linux内核维护团队. 在服务器上,具有本地访问权限的黑客可以利用该缺陷获得最高权限:

Linux 内核存缺陷:66% 安卓设备面临受攻击风险

据科技网站Ars Technica报道,过去约3年,数以千万计运行Linux内核的设备一直存在一处权限提升缺陷.预计主要Linux发行商将于本周修复该缺陷,但由于为Android手机和嵌入式设备发布更新包相当困难,许多人未来数月或数年仍将面临受到攻击的风险.这一缺陷出现在2013年初发布的3.8版Linux内核中.安全厂商Perception Point研究人员发现了该缺陷,并报告给Linux内核维护团队. 在服务器上,具有本地访问权限的黑客可以利用该缺陷获得最高权限:在运行KitKat及更高版

快递公司数据库被曝存漏洞 常成黑客攻击对象

昨天,央视<每周质量报告>报道显示,今年3月份,杭州市下沙经济开发区的一家快递公司的负责人发现,有人在网上公开买卖他们公司快递单上的信息,而且销售量还很大.而经警方调查发现,是一名在校学生在做网络安全测试时发现快递公司或者是其他公司的一些安全漏洞,从中提取个人信息并进行了网络售卖. 据该案件嫌疑人介绍,有些快递http://www.aliyun.com/zixun/aggregation/30731.html">公司网站的数据库存在一些比较低级的漏洞,比如弱口令漏洞.上传漏洞等

我国域名系统面临安全漏洞和拒绝服务攻击等多种威胁

摘要: 日前,国家互联网应急中心发布的<2013年中国互联网网络安全报告>显示,作为互联网运行的关键基础设施,我国域名系统面临安全漏洞和拒绝服务攻击等多种威胁,是影响网络稳定运 日前,国家互联网应急中心发布的<2013年中国互联网网络安全报告>显示,作为互联网运行的关键基础设施,我国域名系统面临安全漏洞和拒绝服务攻击等多种威胁,是影响网络稳定运行的薄弱环节.中心监测报告显示,2013年针对我国域名系统较大规模的拒绝服务攻击事件平均每日约有58起. 对此,互联网域名系统专家表示,作为

安卓被曝新漏洞 Google语音搜索攻击

[中关村在线软件资讯]7月25日消息:据媒体报道,安卓被曝出新漏洞,Google语音搜索攻击,攻击者可利用一个零权限的Android应用VoicEmployer,前台激活操作系统内置的语音助手模块GoogleVoiceSearch,后台播放预先准备好的音频文件,语音搜索能识别语音命令执行相应操作.Google语音搜索借助这一机制,攻击者不需要任何权限就可以拨打任意电话号码,伪造短信/电子邮件,访问私人信息传输敏感数据,实现远程控制.研究人员认为,在理论上任何内置GoogleServices Fr

PNG 图片处理库 libpng 曝出漏洞,已初步修复

图片处理库libpng日前曝出漏洞,且需要尽快得到修复.最大的问题在于,libpng的普及范围实在太过广泛--浏览器中任何与生成缩略图相关的图片处理任务外加文件查看工具.音乐播放器等每款操作系统都离不开的应用程序. 经过精心构建的图片能够导致应用甚至服务器进程发生崩溃. 首先强调,这不是什么好消息:图片处理库libpng日前曝出漏洞,且需要尽快得到修复. 最大的问题在于,libpng的普及范围实在太过广泛--浏览器中任何与生成缩略图相关的图片处理任务外加文件查看工具.音乐播放器等每款操作系统都离

频频被曝安全漏洞的Android在10月经历了哪些威胁?

谷歌发布了 11 月 Android 系统安全漏洞公告,解决了 31 个漏洞,其中 9 个是严重的远程代码执行漏洞. Android 系统安全漏洞公告包含了三种不同的安全补丁程序级别. 2017-11-01 和 2017-11-05 的补丁程序包含对"严重"和"高严重"问题的修复 2017-11-06 补丁仅解决了具有高风险的 KRACK 漏洞 2017-11-01 安全补丁程序解决了 11 个安全漏洞,其中 6 个是严重的 RCE 漏洞,3 个引起特权提升的高严重

站长网每日播报:支付宝曝重大漏洞 360请求遭驳回

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 1.奇虎360起诉腾讯案宣判:360全部请求遭驳回 新浪科技讯 3月28日上午消息,奇虎360诉腾讯公司滥用市场支配地位纠纷一案今天宣判.广东省高级人民法院驳回奇虎360全部诉讼请求,诉讼费用79万元由360方面承担.360代表律师表示,将咨询公司意见再决定是否上诉. 相关阅读: 奇虎360起诉腾讯案宣判:360全部请求遭驳回 互联网首例反垄断案今日宣判:腾讯360再较量 互联网反垄断第一案宣判 360再次败诉 每日话题:3q大战后续 36

Adobe曝高危漏洞:点击PDF文件就中毒

据国外媒体报道,Adobe近日曝出最新0Day漏洞.当用户使用Adobe Reader 打开包含恶意代码的PDF文件时,可导致电脑被黑客完全控制,可谓"点击即中毒".目前,包含恶意代码的PDF文件已在网上传播,危害甚重.为保护用户电脑安全,金山安全中心已经率先推出解决方案,用户只需开启金山卫士最新版的"上网安全保护"功能即可有效拦截恶意PDF文件的攻击. 金山安全专家表示,一个软件用户越多,遭到攻击的可能性越高.这是因为软件的普及度越高,黑客发现漏洞后可攻击的对象就