Breaking News

นักวิจัยพบช่องโหว่ Dragonblood ใหม่ 2 รายการบน WPA3

Mathy Vanhoef และ Eyal Ronen สองนักวิจัยผู้ที่เคยเปิดเผยกลุ่มช่องโหว่ที่ชื่อว่า ‘Dragonblood’ บนมาตรฐาน WPA3 ได้ออกมาเปิดเผยช่องโหว่ใหม่อีก 2 รายการ ซึ่งเกิดขึ้นกับความพยายามแก้ไขช่องโหว่ Dragonblood ในครั้งแรกของ WiFi Alliance แต่ดูเหมือนว่าจะยังทำได้ไม่ดีเพียงพอ

credit : wpa3.mathyvanhoef.com

สำหรับผู้ที่ยังไม่ทราบเกี่ยวกับ Dragonblood มาก่อนสามารถติดตามได้ที่ข่าวเก่าจาก TechTalkThai

ช่องโหว่ใหม่ 2 รายการมีดังนี้

  • CVE-2019-13377 – เกิดขึ้นระหว่างขั้นตอนของ Dragonfly Handshake (ขั้นตอนการแลก Key ของ WPA3 Router เพื่อพิสูจน์ตัวตน User) ประเด็นคือการเปิดเผยช่องโหว่ครั้งก่อนนักวิจัยพบว่าการใช้ P-521 Elliptic Curves ไม่ปลอดภัยเพราะสามารถ Downgrade ลงเป็น P-256 ได้ทำให้ WiFi Alliance ได้แก้เกมด้วยการแนะนำให้ใช้ Brainpool Curve แทน แต่กลายเป็นว่านักวิจัยยังพบช่องโหว่ใหม่ที่นำไปสู่การ Brute-force รหัสผ่านได้โดยใช้ข้อมูลที่รั่วไหลออกมา
  • CVE-2019-13456 – เกิดขึ้นกับ EAP-pwd ที่ระดับ implementation ใน FreeRADIUS Framework ซึ่งประเด็นคือหลาย Vendor นำไปใช้เพื่อรองรับการเชื่อมต่อ WiFi ดังนั้นอุปกรณ์ที่รองรับ FreeRADIUS นั้นจะมีช่องโหว่การรั่วไหลของข้อมูลและนำไปสู่การ Recover รหัสผ่านได้

ตอนนี้นักวิจัยได้แจ้งกับทาง WiFi Alliance ไปแล้วและคาดว่าจะมีการแก้ไขออกมาใน WPA3.1 อย่างไรก็ตามนักวิจัยยังได้ตำหนิทาง WiFi Alliance ไว้เล็กน้อยถึงการที่ไม่ยอมเปิดมาตรฐานเป็นโอเพ่นซอร์สให้นักวิจัยอื่นๆ เข้ามาช่วยกันดูแลและถูกตรวจสอบได้จากหลายมุมมองมากกว่า

Belgian คือหนึ่งในนักวิจัยที่มีส่วนเปิดเผยช่องโหว่ KRACK ใน WPA2 อันโด่งดังจนนำไปสู่ WPA3 สำหรับผู้สนใจรายละเอียดช่องโหว่ใหม่เพิ่มเติมสามารถติดตามได้ที่นี่

ที่มา :  https://www.zdnet.com/article/new-dragonblood-vulnerabilities-found-in-wifi-wpa3-standard/



About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

TechTalk Webinar: อนาคตของ Payment และ Data Security โดย Thales และ Planet Communications Asia

TechTalkThai ขอเรียนเชิญ CTO, CIO, CISO, IT Manager, IT Security Manager, Business Manager, Security Engineer, ผู้ดูแลระบบ IT และผู้ที่สนใจทุกท่าน เข้าร่วมฟัง TechTalk Webinar ในหัวข้อเรื่อง "อนาคตของ Payment และ Data Security โดย Thales และ Planet Communications Asia" เพื่อทำความรู้จักกับเทคโนโลยีด้าน Payment ที่ใช้งานอยู่ในปัจจุบันและกำลังจะถูกใช้งานในอนาคต พร้อมโซลูชันสำหรับการปกป้องระบบและข้อมูลด้าน Payment ให้มีความมั่นคงปลอดภัย ในวันจันทร์ที่ 3 สิงหาคม 2020 เวลา 14.00 – 15.30 น. โดยมีกำหนดการและวิธีการลงทะเบียนดังนี้

Cloudflare รับมือกับ DDoS Attack ขนาด 754 ล้านแพ็กเก็ตต่อวินาที ด้วยระบบอัตโนมัติได้อย่างไร

Cloudflare ได้ออกมาเปิดเผยว่าตนถูก DDoS Attack หลายต่อหลายครั้งช่วงปลายมิถุนายนที่ผ่านมา ซึ่งความน่าประทับใจคือระบบอัตโนมัติสามารถจัดการการโจมตีขนาดสูงสุดกว่า 754 ล้านแพ็กเก็ตต่อวินาทีได้ตลอดความพยายามหลายรูปแบบกว่า 4 วันของคนร้าย โดยที่ทีมงานไม่ได้รับการเตือนจากระบบหรือเสียงบ่นจากลูกค้าว่ามีปัญหาด้วยซ้ำ