WPA2爆重大漏洞恐外洩加密資料,危及所有Wi-Fi裝置 - 3C

Connor avatar
By Connor
at 2017-10-17T12:57

Table of Contents

【Wi-Fi加密大崩壞】WPA2爆重大漏洞恐外洩加密資料,危及所有Wi-Fi裝置
2017-10-17


比利時研究人員發現WPA2 (Wi-Fi Protected Access 2 )中有批重大漏洞,可讓攻擊者發
動攻擊,破解Wi-Fi網路的加密機制,進而攔截原本以加密傳送的資訊,包括電子郵件、
密碼等, 而幾乎所有使用WPA2的裝置都有被駭風險。

這批漏洞是由比利時魯汶大學IMEC-DistriNet教授Mathy Vanhoef及Frank Piessens發現
,他們在美國國土安全部旗下ICS- CERT對超過百家廠商產品發出警示後公佈這項研究。

被發現的漏洞包括CVE-2017-13077、13078、13079、13080、13081、13082、13084、
13086、13087、13088。在終端接入Wi-Fi時進行四向交握(four-way handshake)的過程
,只要操弄傳送流量,使nonce及session金鑰重覆使用,迫使無線AP及終端重新安裝金鑰
,最後造成加密機制被破解。駭客只要在有漏洞的AP或終端Wi-Fi網路範圍內就可發動攻
擊,進行解密或注入封包、注入HTTP內容、綁架TCP連線,或重送unicast或群體位址(
group-addressed)訊框等,讓攻擊者得以竊取信用卡、 密碼、聊天訊息、電子郵件、相
片等資訊,理論上任何在Wi-Fi 網路上的內容都會被看光甚至竄改。

研究人員表示,由於漏洞出現在Wi-Fi標準WPA2本身,因此任何正確的WPA2實作都會受影
響,而支援Wi-Fi的裝置風險更大,這意謂著幾乎所有現代手機、電腦、平板、甚至連網
家電或醫療器材都可能被駭,裝置必須及早升級到安全版本才能免於受害。

研究人員並設計了密鑰重安裝攻擊(key reinstallation attack, KRACK)的概念驗證攻
擊程式。根據示範影片(下), 研究人員針對一台Android手機傳送全部為0的加密金鑰
, 而非真正金鑰,最後破解進而取得手機上的資料。他們指出, 這類攻擊對Linux及
Android 6.0以上版本威脅尤其大,因為這兩類平台比其他作業系統(如i OS及Windows)
更可能被騙而安裝假金鑰。


即便網站或App具有HTTPS加密也難保安全, 因為有多項非瀏覽器軟體、iOS、Android、
OSX app、行動銀行及VPN app的攻擊成功繞過HTTPS防護的案例。

初步研究發現Android、Linux、iOS、mac OS、openBSD、MediaTek、Linksys及Windows等
都可能遭到類似攻擊。根據CERT列出的名單, 上百家受影響廠商已經在8月底到10月中陸
續接獲通知,包括Cisco、Aruba、Fortinet、Intel、Juniper、F5、RedHat、SUSE、華碩
、合勤、友訊、華為、微軟、三星、Google、蘋果、小米等。

微軟周一發出公告指出Windows已經在上周二的安全更新中修補了漏洞。ZDNET則列出其他
已修補漏的廠商包括Intel、FreeBSD、OpenBSD、Fortinet、Wi-Fi聯盟 。Google則對媒
體表示已經著手修補,但要再幾周才能釋出給其Android裝置。

https://www.ithome.com.tw/news/117515


還好我都用WEP加密(X)


基本上有無線網路的幾乎都中獎了
--
作者 ttmb (耶? ) 看板 Gossiping
標題 [新聞] 台積電市值超越Intel 謝金河:成全球最大
時間 Tue Mar 21 13:47:22 2017
───────────────────────────────────────
a000000000: 還不是代工03/21 13:48

--
Tags: 3C

All Comments

Quintina avatar
By Quintina
at 2017-10-18T13:30
還不是代工
Regina avatar
By Regina
at 2017-10-19T14:32
還好我都用有線網路,沒事兒沒事兒
Frederica avatar
By Frederica
at 2017-10-21T17:06
還好住邊緣地帶 錄不到封包
Eartha avatar
By Eartha
at 2017-10-22T19:05
還好我都用撥接
Erin avatar
By Erin
at 2017-10-25T16:55
還好我都用USB隨身碟
Frederic avatar
By Frederic
at 2017-10-29T16:00
微軟更新不知道是哪一個
Lydia avatar
By Lydia
at 2017-10-30T19:28
可惡,我不想更新ios啊......
Joseph avatar
By Joseph
at 2017-11-03T03:20
telnet都在用了 安拉
Quintina avatar
By Quintina
at 2017-11-07T11:30
還好我都沒用密碼
Selena avatar
By Selena
at 2017-11-08T15:39
還好我都用免費WIFE
Oliver avatar
By Oliver
at 2017-11-12T08:47
我想說什麼魯洨大學…
Quintina avatar
By Quintina
at 2017-11-13T09:11
WPA2 WOW 這有點嚴重
Ula avatar
By Ula
at 2017-11-17T06:37
呵呵
Audriana avatar
By Audriana
at 2017-11-17T17:18
這有點可怕
Ophelia avatar
By Ophelia
at 2017-11-18T06:10
手機 分享器都要更新韌體了 舊型被放生的哭哭
Damian avatar
By Damian
at 2017-11-20T11:14
魯洨大學XDD
Xanthe avatar
By Xanthe
at 2017-11-20T12:52
這個不止WPA2會有問題,這個好像是WiFi的handshake
Jacky avatar
By Jacky
at 2017-11-22T12:50
魯洨大學+1
Yedda avatar
By Yedda
at 2017-11-25T17:01
的換key流程有問題
Edith avatar
By Edith
at 2017-11-30T07:30
更新韌體是AP和手機兩邊都要更新嗎?
Heather avatar
By Heather
at 2017-12-05T00:04
魯洨大學XDDDDDDDDDD
Oliver avatar
By Oliver
at 2017-12-09T10:19
還好沒什麼好偷的 沒事沒事
Oliver avatar
By Oliver
at 2017-12-10T14:25
更新軟體沒用。這要砍掉了
Belly avatar
By Belly
at 2017-12-14T20:23
WPA2要被淘汰?
Rae avatar
By Rae
at 2017-12-17T19:00
怎麼不乾脆講哪些廠商沒中啊,這幾乎全中吧
Iris avatar
By Iris
at 2017-12-18T04:07
DD-WRT好像沒有更新
Margaret avatar
By Margaret
at 2017-12-22T14:58
這個是WiFi機制本身的問題
Sierra Rose avatar
By Sierra Rose
at 2017-12-25T19:58
看文章是寫這是協定本身上的問題,所以全中無一倖免
Linda avatar
By Linda
at 2017-12-26T15:27
是不是應該要wifi v2了?
整個徹底大改造
歷年來加密法都換了好多次
Daniel avatar
By Daniel
at 2017-12-30T00:38
攻擊者本身也要在wifi範圍內才有辦法吧?
Blanche avatar
By Blanche
at 2018-01-03T18:12
大概瞄了一下原文,有這麼嚴重嗎?
PDF: https://t.co/iloFCbE8Pv
Heather avatar
By Heather
at 2018-01-07T02:29
小米mini一代已經被放生 該刷了嗎QQ
Sierra Rose avatar
By Sierra Rose
at 2018-01-08T15:40
看到有人說這要很極端的狀況下才會發生
Jake avatar
By Jake
at 2018-01-09T13:48
直接說哪些是安全的比較快,WPA2出包wifi就差不多
全陣亡了…
Dora avatar
By Dora
at 2018-01-11T12:51
還好我本來就都不加密!?
Linda avatar
By Linda
at 2018-01-12T14:26
夭壽喔 這還滿嚴重的欸
Genevieve avatar
By Genevieve
at 2018-01-13T09:11
10樓xD
Yedda avatar
By Yedda
at 2018-01-17T16:07
aruba已經推修補漏洞的更新了,不更新也能透過更改
設定避免,這種重大問題應該是系統廠修補漏洞後才發
佈新聞
Oscar avatar
By Oscar
at 2018-01-20T03:54
馬der明天又多一件事攪和了
Tom avatar
By Tom
at 2018-01-21T21:41
ASUS RT-10已使用7年,沒辦法再戰10年了嗎?
Audriana avatar
By Audriana
at 2018-01-24T15:22
協定的問題直接全滅
Harry avatar
By Harry
at 2018-01-27T20:03
https://i.imgur.com/BKSwQ7l.jpg
研究人員設計了概念驗證攻擊程式
對一台Android手機發送全部為0的偽造加密金鑰
迫使無線AP及終端重新安裝金鑰
破解加密機制進而取得資料
#1PvOXkdl (Gossiping)
Gilbert avatar
By Gilbert
at 2018-01-30T09:08
還好我都用talnet
Ida avatar
By Ida
at 2018-01-30T17:15
Android比較慘 超過四成是永不得安全性更新
Wallis avatar
By Wallis
at 2018-02-02T07:39
無線路由器是不是都要更新啦?還是沒救要砍掉重練?
Mia avatar
By Mia
at 2018-02-03T13:21
等patch吧
Andrew avatar
By Andrew
at 2018-02-08T06:16
你覺得你的WIFI範圍會有人拿攻擊裝置偷看封包就換阿
Hardy avatar
By Hardy
at 2018-02-09T20:25
公司員工大多都靠WIFI,通通砍掉重練我看會很好玩
Joseph avatar
By Joseph
at 2018-02-10T06:18
wifi終於有汰換潮了?
Yuri avatar
By Yuri
at 2018-02-11T20:48
可刷DD-WRT的機種刷至r33525以上應該就沒問題
若原廠放生又沒得刷就自己考慮是否淘汰啦
Hardy avatar
By Hardy
at 2018-02-12T06:19
綁MAC位置呢?
Charlotte avatar
By Charlotte
at 2018-02-16T04:22
MAC addr.偽造更容易
Ophelia avatar
By Ophelia
at 2018-02-19T14:35
MAC可以自己改不是=.=
Eden avatar
By Eden
at 2018-02-19T16:54
家用戶問題不大 偷聽的前提是要先連進AP
Rae avatar
By Rae
at 2018-02-22T13:59
現在比較麻煩的是AP廠商,還不知道會不會修正
Franklin avatar
By Franklin
at 2018-02-27T04:33
這個只能利用Client的漏洞跟當WiFi Server的設備
一點影響都沒有.....
Eartha avatar
By Eartha
at 2018-03-02T07:08
該擔心的是做Client設備的廠商....
Noah avatar
By Noah
at 2018-03-02T08:55
卓卓87%老手機死去 沒得更新哭哭
Faithe avatar
By Faithe
at 2018-03-02T16:52
還好我都放鴿子
Hardy avatar
By Hardy
at 2018-03-02T23:31
他在講什麼? 安卓跟Linux比較容易中標???
Hazel avatar
By Hazel
at 2018-03-04T01:19
不同 OS 的行為不一樣 但沒有修補都有辦法偷聽
Isabella avatar
By Isabella
at 2018-03-07T20:16
舊手機GG
Kumar avatar
By Kumar
at 2018-03-09T19:25
https://youtu.be/Oh4WURZoR98
Linda avatar
By Linda
at 2018-03-11T08:32
https://i.imgur.com/BKSwQ7l.jpg
Emily avatar
By Emily
at 2018-03-15T03:13
使用無線網路登入帳號前 檢查一下網站是否使用https
Carolina Franco avatar
By Carolina Franco
at 2018-03-16T01:43
Synology RT1900AC今天也針對這個漏洞更新了
Steve avatar
By Steve
at 2018-03-19T09:19
1. 攻擊者和被攻擊者要在同一個Wi-Fi訊號範圍內沒錯
2. Microsoft在10/10的安全性更新有修補這個漏洞
Zanna avatar
By Zanna
at 2018-03-20T23:08
3. 其實Android 6.0以上的手機更容易中,不要在Wi-
Fi連線時輸入機密資料比較安全
Quintina avatar
By Quintina
at 2018-03-21T19:06
這篇文章有詳細解釋
#1Pw0DHyH (Broad_band)

10k左右的文書機,公司大量採購希望穩定

Audriana avatar
By Audriana
at 2017-10-17T11:32
已買/未買/已付訂金(元):未買 預算/用途:   公司欲採購新文書/程設電腦,因數量眾多,   看完版上相近預算的菜單後,還是希望能放上來給各位前輩先過目一次。   公司主要業務會用到 Excel VBA ,大量 (大約 50M 以上的 XLS ) 資料處理,   同時會使用 Python, Matlab ...

AMD 將釋出 AGESA 1.0.0.7 更新

Yedda avatar
By Yedda
at 2017-10-17T11:17
AMD 將釋出 AGESA 1.0.0.7 更新,Ryzen APU 與二代 Ryzen 列入支援 By bisheng on 2017-10-17 如果沒有跳票,再過一陣子就能陸續見到 Ryzen APU 和第二代 Ryzen。 AMD 自 3 月初推出 Ryzen 處理器暨平台以來,不斷透過整合在 B ...

華碩3風扇Radeon RXVega64 STRIX參數公開

Hamiltion avatar
By Hamiltion
at 2017-10-17T09:44
ASUS於7月30日公布的非公版Radeon RX Vega 64、ASUS「 ROG-STRIX-RXVEGA64-O8G-GAMING」 採用了三個有專利“翼片”風扇搭載,採用“MacContact技術”,將GPU的接觸部分放大 了兩倍以上 此外透過安裝與傳統版本相比具有40%以上的散熱面積的大型散熱器, ...

技嘉發布AORUS GTX1080 Gaming Box大風扇

Mary avatar
By Mary
at 2017-10-17T09:43
繼GTX1070短版業界獨家首創外接版本 技嘉發布了更高階的1080版本 產品特色 內建高效能 Geforce GTX 1080顯示晶片,啟動高階遊戲與VR體驗 Thunderbolt™3 隨插即用 迷你尺寸輕巧易攜 支援 Quick Charge (QC 3.0) 與 Power Delivery ( ...

金士頓企業級SSD特價FURY DDR4漲價大缺貨

Suhail Hany avatar
By Suhail Hany
at 2017-10-17T09:42
DC400 企業級嚴選 原價屋活動 幫助企業用戶掌握SSD 狀態,並提供五年保固,原價6300元(含稅),現在限量促銷只要 5888元(含稅), DDR4 高指定率 HyperX Fury DDR4-2400 電商 PChome / Yahoo / momo 已全部缺貨 無貨供應 原價屋Fury DDR ...