Fórum Root.cz

Hlavní témata => Sítě => Téma založeno: nn 18. 10. 2017, 12:03:08

Název: Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: nn 18. 10. 2017, 12:03:08
Tak jak je to? Stačí update klienta nebo aj AP?
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Petr Krčmář 18. 10. 2017, 12:13:57
Aby se zamezilo všem souvisejícím útokům, musí být záplatovány obě strany.

Je to ale zpětně kompatibilní, takže nezáplatovaný klient může normálně komunikovat se záplatovaným AP a obráceně. Jen stále ta nezáplatovaná strana bude náchylná na podvržení klíčů.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Milfaus 18. 10. 2017, 12:43:24
Nesmíme zapomínat na všechny WIFInáře, kteří jsou připojeni ze střechy, kde je WIFI klient (5GHz) a druhou WIFI to mají stažené do domu.

Mimochodem, zdaleka ne všichni záplatují, především místní WIFInáři používají hodně letité firmwary.
Příklad, nedávno jsem viděl výměnu mikrotiku s firmwarem ~3.4 za ten s firmwarem ~5.x  ::)
Dost pochybuji, že se někdo bude namáhat to zazáplatovat.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: herrman 18. 10. 2017, 13:30:53
Sice nerozporujem co hovorite kedze o tzv. lokalnych wifinaroch si v globale myslim tiez svoje, ale v casoch GDPR by ich to mohlo velmi rychlo stat krk.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Milfaus 18. 10. 2017, 13:59:19
v casoch GDPR

Pokuta pro firmu nesmí být likvidační.
To je zakořeněné v našem právním systému.

Mimo to, Češi jsou mistři v kličkování, pokud firma půjde do (_._) zadekle, udělá se to "jako obvykle".


Mimo to, tohle vyprání firmy má i své výhody.
Pokud firma sosá dotace a je takhle zlikvidována, nemusí je jednatel vracet.
Jednatel totiž ručí celým svým majetkem jen v případě, kdy by se u soudu prokázal jako špatný hospodář.
Mohou ho začít popotahovat, že se měl lépe připravit na GDPR, on vykáže nějakou činnost no a nakonec to vyšumí.

Bohužel, GDPR a podobné ojeby způsobí to, že švindlování a podvádění se stane nutností.
Jestliže mi tohle podvádění připadalo jako hnusné a nemorální, budu muset přijmout fakt, že je to věc nutná a proto společensky akceptovatelná.

Zpět k WIFI:
Právě u běžných WIFInářů to bude velká bolest!

Vytuhnutí zařízení po update znamená, že tam někdo musí vlézt, navíc ten update po WANu má zatraceně dost háčků, obzvlášť když linka není zrovna stabilní, pak si musíme uvědomit široké spektrum různých klientů a často i různých firmwarů. Když se cokoliv po-ooooo, je potřeba volat klientovi, vysvětlit mu, jak se to má restartovat, nebo hůř, dojet tam, to jsou mimořádné náklady.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: daemon 18. 10. 2017, 14:02:36
v casoch GDPR by ich to mohlo velmi rychlo stat krk.

Proč? Oni na základě souhlasu zpracovávají nějaké osobní údaje?
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: daemon 18. 10. 2017, 14:08:43
Právě u běžných WIFInářů to bude velká bolest!

Vytuhnutí zařízení po update znamená, že tam někdo musí vlézt, navíc ten update po WANu má zatraceně dost háčků, obzvlášť když linka není zrovna stabilní, pak si musíme uvědomit široké spektrum různých klientů a často i různých firmwarů. Když se cokoliv po-ooooo, je potřeba volat klientovi, vysvětlit mu, jak se to má restartovat, nebo hůř, dojet tam, to jsou mimořádné náklady.

Není to nic, co už by se v minulosti nestalo. Třeba jaky byly ty zranitelnosti v UBNT AirOS a virus/červ, který se skrz ně šířil. To se taky hromadně záplatovalo a pokud si dobře pamatuji, několik sítí (a to už byly dohromady desítky tisíc klientů) tehdy kompletně lehlo a ješte po víc jak týdnu technici kmitali a zařízení oživovali.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Milfaus 18. 10. 2017, 14:27:40
Proč? Oni na základě souhlasu zpracovávají nějaké osobní údaje?

Nechápeš GDPR!

WIFInář má povinnost zajistit ochranu osobních dat svých klientů.
Jinými slovy, když podepisuješ s WIFInářem smlouvu o Internetu, očekáváš, že se ti nikdo nebude hrabat v přenosu.
Pokud se na to WIFInář vykašle a nezabezpečí přenosy, může dojít ke krádeži osobních údajů.
Upozorňuji, že osobní údaj je kombinace jména a příjmení.

Je to podobné, jako kdyby O2 hodili jen tak do popelnice faktury (vytiskli by je třeba dvakrát).
Nebo kdyby krám prodávající ADIDASky zveřejnil na nástěnce seznam nejlepších zákazníků.

Podle GDPR máš právo na přiměřenou ochranu osobních údajů, pokud se WIFInář vykašle na svou povinnost, skutečně mu může hrozit postih. Ve chvíli, kdy se takový crack stane veřejně snadno dostupným, třeba přes KALI linux, je to problém. Pokud by úřad prokázal, že se jedná o veřejně známou chybu (rozhodně, byla uveřejněna i na novinky.cz) a od jejích zveřejnění uplynula rozumná doba, tj. například rok, pak je to sakra problém.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Milfaus 18. 10. 2017, 14:32:37
ješte po víc jak týdnu technici kmitali a zařízení oživovali

To je pravda, ale UBNT nejsou tak široce používané jako Mikrotik.
Tak se ten problém se týkal tísícovek domácností.

Mikrotik je větší problém, protože ještě pro obvyklý RB133C prostě není 6.x firmware.
A přitom se pořád běžně používá u hromady klientů pro spoj střecha zákoše - centrální AP.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: ZAJDAN 18. 10. 2017, 18:31:16
nemalo ISP ty klientske stresní jednotky k AP spojuje pres VPN/IPsec/etc
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Jenda 18. 10. 2017, 21:48:34
Tak jak je to? Stačí update klienta nebo aj AP?

Já to pochopil tak, že záplatovat klienta stačí (protože ten útok probíhá tak, že replayneš zprávu o nastavení klíče klientovi a ten si vyresetuje IV). Nicméně doporučuje se updatnout i APčko, protože updatnuté APčko útok pozná, a když se k němu připojí děravý klient a někdo se pokusí útok provést, tak APčko klienta vykopne.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: er 18. 10. 2017, 22:03:14
Proč? Oni na základě souhlasu zpracovávají nějaké osobní údaje?

Nechápeš GDPR!

WIFInář má povinnost zajistit ochranu osobních dat svých klientů.
Jinými slovy, když podepisuješ s WIFInářem smlouvu o Internetu, očekáváš, že se ti nikdo nebude hrabat v přenosu.
Pokud se na to WIFInář vykašle a nezabezpečí přenosy, může dojít ke krádeži osobních údajů.
Upozorňuji, že osobní údaj je kombinace jména a příjmení.

Je to podobné, jako kdyby O2 hodili jen tak do popelnice faktury (vytiskli by je třeba dvakrát).
Nebo kdyby krám prodávající ADIDASky zveřejnil na nástěnce seznam nejlepších zákazníků.

Podle GDPR máš právo na přiměřenou ochranu osobních údajů, pokud se WIFInář vykašle na svou povinnost, skutečně mu může hrozit postih. Ve chvíli, kdy se takový crack stane veřejně snadno dostupným, třeba přes KALI linux, je to problém. Pokud by úřad prokázal, že se jedná o veřejně známou chybu (rozhodně, byla uveřejněna i na novinky.cz) a od jejích zveřejnění uplynula rozumná doba, tj. například rok, pak je to sakra problém.

Takze kdyz reknu verejne na ulici sve osobni udaje, podle GDPR muze jit o krk komu? Tomu kdo ostatnim nezacpal usi? Tem co to slysi? Mam preci pravo na primerenou ochranu svych osobnich udaju. Do vzduchu vysilam data. Na ulici rikam slova. To je ale uplne tentyz princip. Nikdo neni uplne povinen na ulici zabezpecit to co na ulici rikam stejne jako neni asi mozne uplne zabezpecit co odeslu elektronicky do vzduchu.

Mam pocit ze lidem uz uplne totalne z tech zakonu a narizeni hrabe a snazi se je jakkoliv aplikovat na cokoliv. To neni mozny toto.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Caerl 18. 10. 2017, 22:10:45
Proč? Oni na základě souhlasu zpracovávají nějaké osobní údaje?

Nechápeš GDPR!
Upozorňuji, že osobní údaj je kombinace jména a příjmení.


Samotná kombinace jména a příjmení není osobní údaj. Janů Nováků jsou tisíce. Jméno a příjmení se stane osobním údajem pouze v kombinaci s něčím, co by mohlo vést k identifikaci konkrétního Jana Nováka (IP adresa, MAC adresa atd).
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Milfaus 19. 10. 2017, 00:25:14
Samotná kombinace jména a příjmení není osobní údaj.

Tvůj vlhký sen?
U Jan Novák to je sporné, podle nařízení EU to má být považováno za osobní údaj, ale UOOU v tom má zmatek.
Nicméně Arnošt Nekola už osobním údajem je, protože to je dostatečně identifikující.
No a pokud to bude Jan.Novák@novatek.cz nebo Jan Novák z Plzně, zase to je osobní údaj.

Další osobní údaje jsou třeba IP ADRESA, MAC ADRESA...
https://www.gdpr.cz/gdpr/heslo/ip-adresa/

Takže, pokud nějak zpřístupním tyto osobní údaje, pak se na mě vztahuje riziko postihu GDPR.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: SB 19. 10. 2017, 13:05:04
...Mikrotik je větší problém, protože ještě pro obvyklý RB133C prostě není 6.x firmware...

Mimochodem dá se RB133(neC) aktualizovat na vyšší verzi než 6.32.4?
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Milfaus 19. 10. 2017, 14:43:59
Mimochodem dá se RB133(neC) aktualizovat na vyšší verzi než 6.32.4?

To nevím, ale neslyšel jsem dobré reference k provozu verzí řady 6 na RB133 :-(
Mně osobně to padalo, nechovalo se stabilně a šel jsem dolů na 5 :(
Ale je pravda, že jsem tam měl jeden z prvních "stabilních" firmware 6kové řady.
Kamarád, co mikroKLIKy dělá, si zase stěžoval, že to mrzlo.

Je to prostě starý HW ::)
No, slušelo by se, aby udělali opravu do řady 5.x  >:(
Ne všechny zařízení, na kterých běží firmware páté řady, jsou až tak drasticky staré  :(
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: bubla 20. 10. 2017, 07:15:30
nemalo ISP ty klientske stresní jednotky k AP spojuje pres VPN/IPsec/etc

tomu prece sam neveris... to pouziva mozna 1 z tisice... dost ISP zadne sifrovani ani nepouziva, klientska jednotka fixnuta na MAC je castym jevem.  Tendle bubak s prolomenim WPA2 je zas jen takove nynejsi hudry hudry, prejde podzim a nikdo o tom nebude vubec mluvit.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: Milfaus 20. 10. 2017, 10:47:30
Dost časté je použití PPPoE, ale museli by zapnout šifrování, což se jim z různých důvodů nejspíš moc nechce.
Název: Re:Musí WPA2 zranitelnost opravit AP i klient?
Přispěvatel: ZAJDAN 20. 10. 2017, 11:08:54
nemalo ISP ty klientske stresní jednotky k AP spojuje pres VPN/IPsec/etc
tomu prece sam neveris... to pouziva mozna 1 z tisice... dost ISP zadne sifrovani ani nepouziva, klientska jednotka fixnuta na MAC je castym jevem.  Tendle bubak s prolomenim WPA2 je zas jen takove nynejsi hudry hudry, prejde podzim a nikdo o tom nebude vubec mluvit.
mel jsem pred lety sit v nekolika dedinach a kliose jsem spojovan na AP tunelem, vim ze v Brne a ve Znojme se to taky objevovalo..paradoxne mensi operatori....tusim ze to takto pouzival i Skynet, ktery uz dnes jako ISP neexistuje pac ho sezrala PODA a to jsou docela diletanti