Auteur Topic: WPA2 gekraakt  (gelezen 3716 keer)

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2708
  • Berichten: 16.739
WPA2 gekraakt
« Gepost op: 16 oktober 2017, 12:11:04 »
Ik lees net dat onderzoekers in Leuven een methode gevonden hebben om WPA2 verkeer te ontcijferen door een her-onderhandeling van het certificaat te forceren. Op die manier lukt het om een eigen certificaat te injecteren waarvan de aanvallers de decoderingssleutel kennen.

https://www.krackattacks.com

De methode werkt zowel bij de PSK versie als de enterprise versie van WPA2 en WPA.

Ze hebben ook een fix voor deze bug gemaakt, maar daarvoor moet de firmware van de Wifi-router of van de Wifi cliënt een update krijgen. Het is voldoende dat slechts één van beide kanten een fix krijgt.

Feitelijk is de codering van het WPA2 protocol niet gekraakt, maar het kan gemanipuleerd worden.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Robert Koopman

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 276
  • -Ontvangen: 1806
  • Berichten: 11.001
    • http://www.dwvbb.nl
Re: WPA2 gekraakt
« Reactie #1 Gepost op: 16 oktober 2017, 12:20:32 »
Zou er snel een update van de Radius Server komen?
Nieuwe firmware in routers zie ik niet snel gebeuren....
RS814+ : 3*WD60EFPX 6.2.4-25556 Update 7 SHR
RS815+ : 3*WD30EFRX 7.1.1-42962 Update 8 Btrfs

Offline Hofstede

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 12
  • -Ontvangen: 1468
  • Berichten: 6.151
Re: WPA2 gekraakt
« Reactie #2 Gepost op: 16 oktober 2017, 12:49:39 »
Heeft niets met Radius te maken, er zit een fout in het WPA2 protocol zelf. Dat wil zeggen dat ieder apparaat dat zich keurig aan het WPA2 protocol houdt kwetsbaar is. Dus elke router en client moet worden gepatcht.
Linux/Android apparaten zijn nog iets kwetsbaarder omdat die veelal dezelfde library gebruiken die nog een extra kwetsbaarheid heeft.

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2708
  • Berichten: 16.739
Re: WPA2 gekraakt
« Reactie #3 Gepost op: 16 oktober 2017, 13:21:40 »
Ik denk juist wel dat er snel nieuwe firmware voor routers komt. Dit lek is serieus genoeg om op korte termijn tot actie over te gaan. Als een router-fabrikant hier niets aan doet, verliezen ze het vertrouwen van hun klanten. Nu het lek op straat ligt, kan er snel misbruik van gemaakt worden.

Zeker omdat het probleem goed omschreven is, moet het voor fabrikanten snel te fixen zijn.

Een andere zaak is het of klanten hun router regelmatig updaten. Sommige ISP's forceren een update van al hun routers (b.v. Ziggo). Bij mijn Airports krijg ik altijd een melding dat er een update is, maar dan moet ik wel zelf inloggen voor het updaten. Dat is al een extra stap.

Bij minder serieuze routers zal de klant zelf op zoek moeten gaan naar updates.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Robert Koopman

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 276
  • -Ontvangen: 1806
  • Berichten: 11.001
    • http://www.dwvbb.nl
Re: WPA2 gekraakt
« Reactie #4 Gepost op: 16 oktober 2017, 13:42:20 »
Ik weet vanuit mijn ervaringen met Linksys dat zij niet echt scheutig zijn met nieuwe firmwares.
Misschien is dat nu beter?
Maar de oudere modellen, doen ze daar nog echt iets aan?
We wachten het maar af.
RS814+ : 3*WD60EFPX 6.2.4-25556 Update 7 SHR
RS815+ : 3*WD30EFRX 7.1.1-42962 Update 8 Btrfs

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1422
  • -Ontvangen: 8159
  • Berichten: 44.608
    • Truebase
Re: WPA2 gekraakt
« Reactie #5 Gepost op: 16 oktober 2017, 13:49:26 »
Vandaag: Synology-SA-17:60 KRACK "Synology will soon release the updates for affected products."

Even Forumbreed gemaakt.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-3
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-3   RT2600ac  SRM 1.3.1-9346-13
BeeDrive   1TB             BeeStation BSM 1.2-65586                                                                 MR2200ac  SRM 1.3.1-9346-13

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2708
  • Berichten: 16.739
Re: WPA2 gekraakt
« Reactie #6 Gepost op: 16 oktober 2017, 13:57:16 »
Elders vond ik ook al een reactie van MikroTik. Het lek is wel vandaag publiekelijk gepubliceerd, maar de auteurs hebben het verhaal al een tijdje geleden gedeeld met veiligheidsorganisaties etc.

Citaat
On October 16. CERT/CC/ICASI released a public announcement about discovered vulnerabilities in WPA2 handshake protocols that affect most WiFi users and all vendors world wide.
RouterOS v6.39.3, v6.40.4, v6.41rc are not affected! AP mode devices are not affected. All implemented fixes refer only to station and WDS modes.
It is important to note that the vulnerability is discovered in the protocol itself, so even a correct implementation is affected.
These organizations did contact us earlier, so we have already released fixed versions that address the outlined issues. Not all of the discovered vulnerabilities directly impact RouterOS users, or even apply to RouterOS, but we did follow all recommendations and improved the key exchange process according to the guidelines we received from the organizations who discovered the issue.
We released fixed versions last week, so if you upgrade your devices routinely, no further action is required.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Hofstede

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 12
  • -Ontvangen: 1468
  • Berichten: 6.151
Re: WPA2 gekraakt
« Reactie #7 Gepost op: 16 oktober 2017, 15:38:05 »
Voor de Unfi AP's van Ubiquiti zijn de patches al gereleased. Ik denk dat alle fabrikanten er hard mee aan het werk zijn.

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1422
  • -Ontvangen: 8159
  • Berichten: 44.608
    • Truebase
Re: WPA2 gekraakt
« Reactie #8 Gepost op: 17 oktober 2017, 13:55:01 »
Synology heeft z'n updates klaar staan, zie hier.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-3
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-3   RT2600ac  SRM 1.3.1-9346-13
BeeDrive   1TB             BeeStation BSM 1.2-65586                                                                 MR2200ac  SRM 1.3.1-9346-13

Offline Hofstede

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 12
  • -Ontvangen: 1468
  • Berichten: 6.151
Re: WPA2 gekraakt
« Reactie #9 Gepost op: 17 oktober 2017, 14:32:10 »
Nog wel belangrijk om te weten is dat je pas veilig bent als ook al je client apparaten zijn gepatcht. Een gepatchte router met een niet gepatchte client is nog steeds kwetsbaar.

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2708
  • Berichten: 16.739
Re: WPA2 gekraakt
« Reactie #10 Gepost op: 17 oktober 2017, 15:08:30 »
Nee, de ontdekkers van het lek schrijven expliciet dat het voldoende is dat één van beide partijen gepatcht is. Microsoft heeft die patch vorige week al voor Windows 7 en hoger uitgebracht, dus dan ben je al veilig met een ongepatchte router.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Hofstede

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 12
  • -Ontvangen: 1468
  • Berichten: 6.151
Re: WPA2 gekraakt
« Reactie #11 Gepost op: 17 oktober 2017, 15:26:34 »
Daar is dus heel wat discussie over. Ze schrijven het niet expliciet.  8)

Router fabrikanten patchen alleen het client deel van hun firmware. Dat client deel wordt dus gebruikt voor uplinks. Dus de router kan dan een veilige uplink met een andere router maken. Maar de clients die op de router zelf aanloggen zijn dus niet veilig. Je moet al je clients patchen.
Met andere woorden: als je client gepatcht is, is het veilig. Als alleen je router gepatcht is, is het niet veilig.

Andere router fabrikanten geven op hun sites ook aan dat met name de clients moeten worden gepatcht.

Er zijn al wel voorstellen gemaakt om vanuit de router een gekraakte verbinding te blokkeren maar die zijn nog niet uitgetest en vrijgegeven. Dit omdat niet zeker is dat het middel niet erger is dan de kwaal.

Nog even van de website:

What if there are no security updates for my router?

Our main attack is against the 4-way handshake, and does not exploit access points, but instead targets clients. So it might be that your router does not require security updates. We strongly advise you to contact your vendor for more details. In general though, you can try to mitigate attacks against routers and access points by disabling client functionality (which is for example used in repeater modes) and disabling 802.11r (fast roaming). For ordinary home users, your priority should be updating clients such as laptops and smartphones.


Offline Erwin1

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 64
  • -Ontvangen: 129
  • Berichten: 1.660
Re: WPA2 gekraakt
« Reactie #12 Gepost op: 17 oktober 2017, 21:08:55 »
Dit is dus het effect?
DS718+ | 2x WD RED 3 TB SHR
DS214 maar met pensioen

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1422
  • -Ontvangen: 8159
  • Berichten: 44.608
    • Truebase
Re: WPA2 gekraakt
« Reactie #13 Gepost op: 17 oktober 2017, 21:12:13 »
Als je op de link klikt heb je die video ook dus, beetje overkill  ;)


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-3
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-3   RT2600ac  SRM 1.3.1-9346-13
BeeDrive   1TB             BeeStation BSM 1.2-65586                                                                 MR2200ac  SRM 1.3.1-9346-13

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2708
  • Berichten: 16.739
Re: WPA2 gekraakt
« Reactie #14 Gepost op: 22 oktober 2017, 17:27:25 »
Daar is dus heel wat discussie over. Ze schrijven het niet expliciet.  8)

Router fabrikanten patchen alleen het client deel van hun firmware. …

Het zijn inderdaad 10 lekken waarvan een deel voor de router en een deel voor de cliënt. Dat zal ook voor de onduidelijkheid gezorgd hebben. Op de router is het echter niet alleen het client deel dat betroffen is.

CVE-2017-13082 is b.v. een lek in het IEEE 802.11r deel van de router dat voor roaming zorgt. Dus het kunnen hoppen tussen accesspoints zonder verlies van verbinding. Maar daar ga je alleen last van hebben als je minimaal 2 accesspoints gebruikt.

Via een link in de CVE link schrijft cisco:
Citaat
Among these ten vulnerabilities, only one (CVE-2017-13082) may affect components of the wireless infrastructure (for example, Access Points), the other nine vulnerabilities affect only client devices.

Cisco schrijft verder:
Citaat
NOTE: Additional testing performed on October 20th, 2017 resulted in the discovery that the software fixes for CVE-2017-13082 on Cisco Access Points running Cisco IOS Software may not provide complete protection. Cisco is working on new, complete fixes for these devices. See the Fixed Software section of this advisory for additional information on fix availability and applicability to your specific deployment scenario.

Dus hun fix was toch niet afdoende. Dat kan ook het geval zijn met sommige andere snelle fixes die zonder uitgebreide tests ge-released zijn.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac


 

DS213air WPA2 beveiliging instellen

Gestart door Jeffrey RijndersBoard NAS hardware vragen

Reacties: 0
Gelezen: 2119
Laatste bericht 05 juli 2013, 12:46:26
door Jeffrey Rijnders
DSM 6.1.3-15152- Update 8 beschikbaar (incl. WPA2 update voor DSM)

Gestart door pvkanBoard Synology DSM 6.1

Reacties: 12
Gelezen: 3271
Laatste bericht 21 oktober 2017, 19:44:07
door bussie