Musí WPA2 zranitelnost opravit AP i klient?

nn

Musí WPA2 zranitelnost opravit AP i klient?
« kdy: 18. 10. 2017, 12:03:08 »
Tak jak je to? Stačí update klienta nebo aj AP?
« Poslední změna: 18. 10. 2017, 12:12:43 od Petr Krčmář »


Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #1 kdy: 18. 10. 2017, 12:13:57 »
Aby se zamezilo všem souvisejícím útokům, musí být záplatovány obě strany.

Je to ale zpětně kompatibilní, takže nezáplatovaný klient může normálně komunikovat se záplatovaným AP a obráceně. Jen stále ta nezáplatovaná strana bude náchylná na podvržení klíčů.

Milfaus

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #2 kdy: 18. 10. 2017, 12:43:24 »
Nesmíme zapomínat na všechny WIFInáře, kteří jsou připojeni ze střechy, kde je WIFI klient (5GHz) a druhou WIFI to mají stažené do domu.

Mimochodem, zdaleka ne všichni záplatují, především místní WIFInáři používají hodně letité firmwary.
Příklad, nedávno jsem viděl výměnu mikrotiku s firmwarem ~3.4 za ten s firmwarem ~5.x  ::)
Dost pochybuji, že se někdo bude namáhat to zazáplatovat.

herrman

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #3 kdy: 18. 10. 2017, 13:30:53 »
Sice nerozporujem co hovorite kedze o tzv. lokalnych wifinaroch si v globale myslim tiez svoje, ale v casoch GDPR by ich to mohlo velmi rychlo stat krk.

Milfaus

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #4 kdy: 18. 10. 2017, 13:59:19 »
v casoch GDPR

Pokuta pro firmu nesmí být likvidační.
To je zakořeněné v našem právním systému.

Mimo to, Češi jsou mistři v kličkování, pokud firma půjde do (_._) zadekle, udělá se to "jako obvykle".

  • Napíše se antidatovaná smlouva, aby firma měla jen dluhy proti jinému subjektu
  • Je to postavené tak, aby koza zůstala celá a úředník se nažral
  • Ztráta pro firmu bude tak 100 000,- Kč, což je pořád citelné, ale daleko méně, než platit miliony

Mimo to, tohle vyprání firmy má i své výhody.
Pokud firma sosá dotace a je takhle zlikvidována, nemusí je jednatel vracet.
Jednatel totiž ručí celým svým majetkem jen v případě, kdy by se u soudu prokázal jako špatný hospodář.
Mohou ho začít popotahovat, že se měl lépe připravit na GDPR, on vykáže nějakou činnost no a nakonec to vyšumí.

Bohužel, GDPR a podobné ojeby způsobí to, že švindlování a podvádění se stane nutností.
Jestliže mi tohle podvádění připadalo jako hnusné a nemorální, budu muset přijmout fakt, že je to věc nutná a proto společensky akceptovatelná.

Zpět k WIFI:
Právě u běžných WIFInářů to bude velká bolest!

Vytuhnutí zařízení po update znamená, že tam někdo musí vlézt, navíc ten update po WANu má zatraceně dost háčků, obzvlášť když linka není zrovna stabilní, pak si musíme uvědomit široké spektrum různých klientů a často i různých firmwarů. Když se cokoliv po-ooooo, je potřeba volat klientovi, vysvětlit mu, jak se to má restartovat, nebo hůř, dojet tam, to jsou mimořádné náklady.


daemon

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #5 kdy: 18. 10. 2017, 14:02:36 »
v casoch GDPR by ich to mohlo velmi rychlo stat krk.

Proč? Oni na základě souhlasu zpracovávají nějaké osobní údaje?

daemon

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #6 kdy: 18. 10. 2017, 14:08:43 »
Právě u běžných WIFInářů to bude velká bolest!

Vytuhnutí zařízení po update znamená, že tam někdo musí vlézt, navíc ten update po WANu má zatraceně dost háčků, obzvlášť když linka není zrovna stabilní, pak si musíme uvědomit široké spektrum různých klientů a často i různých firmwarů. Když se cokoliv po-ooooo, je potřeba volat klientovi, vysvětlit mu, jak se to má restartovat, nebo hůř, dojet tam, to jsou mimořádné náklady.

Není to nic, co už by se v minulosti nestalo. Třeba jaky byly ty zranitelnosti v UBNT AirOS a virus/červ, který se skrz ně šířil. To se taky hromadně záplatovalo a pokud si dobře pamatuji, několik sítí (a to už byly dohromady desítky tisíc klientů) tehdy kompletně lehlo a ješte po víc jak týdnu technici kmitali a zařízení oživovali.

Milfaus

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #7 kdy: 18. 10. 2017, 14:27:40 »
Proč? Oni na základě souhlasu zpracovávají nějaké osobní údaje?

Nechápeš GDPR!

WIFInář má povinnost zajistit ochranu osobních dat svých klientů.
Jinými slovy, když podepisuješ s WIFInářem smlouvu o Internetu, očekáváš, že se ti nikdo nebude hrabat v přenosu.
Pokud se na to WIFInář vykašle a nezabezpečí přenosy, může dojít ke krádeži osobních údajů.
Upozorňuji, že osobní údaj je kombinace jména a příjmení.

Je to podobné, jako kdyby O2 hodili jen tak do popelnice faktury (vytiskli by je třeba dvakrát).
Nebo kdyby krám prodávající ADIDASky zveřejnil na nástěnce seznam nejlepších zákazníků.

Podle GDPR máš právo na přiměřenou ochranu osobních údajů, pokud se WIFInář vykašle na svou povinnost, skutečně mu může hrozit postih. Ve chvíli, kdy se takový crack stane veřejně snadno dostupným, třeba přes KALI linux, je to problém. Pokud by úřad prokázal, že se jedná o veřejně známou chybu (rozhodně, byla uveřejněna i na novinky.cz) a od jejích zveřejnění uplynula rozumná doba, tj. například rok, pak je to sakra problém.

Milfaus

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #8 kdy: 18. 10. 2017, 14:32:37 »
ješte po víc jak týdnu technici kmitali a zařízení oživovali

To je pravda, ale UBNT nejsou tak široce používané jako Mikrotik.
Tak se ten problém se týkal tísícovek domácností.

Mikrotik je větší problém, protože ještě pro obvyklý RB133C prostě není 6.x firmware.
A přitom se pořád běžně používá u hromady klientů pro spoj střecha zákoše - centrální AP.

ZAJDAN

  • *****
  • 2 092
    • Zobrazit profil
    • E-mail
Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #9 kdy: 18. 10. 2017, 18:31:16 »
nemalo ISP ty klientske stresní jednotky k AP spojuje pres VPN/IPsec/etc
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

Jenda

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #10 kdy: 18. 10. 2017, 21:48:34 »
Tak jak je to? Stačí update klienta nebo aj AP?

Já to pochopil tak, že záplatovat klienta stačí (protože ten útok probíhá tak, že replayneš zprávu o nastavení klíče klientovi a ten si vyresetuje IV). Nicméně doporučuje se updatnout i APčko, protože updatnuté APčko útok pozná, a když se k němu připojí děravý klient a někdo se pokusí útok provést, tak APčko klienta vykopne.

er

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #11 kdy: 18. 10. 2017, 22:03:14 »
Proč? Oni na základě souhlasu zpracovávají nějaké osobní údaje?

Nechápeš GDPR!

WIFInář má povinnost zajistit ochranu osobních dat svých klientů.
Jinými slovy, když podepisuješ s WIFInářem smlouvu o Internetu, očekáváš, že se ti nikdo nebude hrabat v přenosu.
Pokud se na to WIFInář vykašle a nezabezpečí přenosy, může dojít ke krádeži osobních údajů.
Upozorňuji, že osobní údaj je kombinace jména a příjmení.

Je to podobné, jako kdyby O2 hodili jen tak do popelnice faktury (vytiskli by je třeba dvakrát).
Nebo kdyby krám prodávající ADIDASky zveřejnil na nástěnce seznam nejlepších zákazníků.

Podle GDPR máš právo na přiměřenou ochranu osobních údajů, pokud se WIFInář vykašle na svou povinnost, skutečně mu může hrozit postih. Ve chvíli, kdy se takový crack stane veřejně snadno dostupným, třeba přes KALI linux, je to problém. Pokud by úřad prokázal, že se jedná o veřejně známou chybu (rozhodně, byla uveřejněna i na novinky.cz) a od jejích zveřejnění uplynula rozumná doba, tj. například rok, pak je to sakra problém.

Takze kdyz reknu verejne na ulici sve osobni udaje, podle GDPR muze jit o krk komu? Tomu kdo ostatnim nezacpal usi? Tem co to slysi? Mam preci pravo na primerenou ochranu svych osobnich udaju. Do vzduchu vysilam data. Na ulici rikam slova. To je ale uplne tentyz princip. Nikdo neni uplne povinen na ulici zabezpecit to co na ulici rikam stejne jako neni asi mozne uplne zabezpecit co odeslu elektronicky do vzduchu.

Mam pocit ze lidem uz uplne totalne z tech zakonu a narizeni hrabe a snazi se je jakkoliv aplikovat na cokoliv. To neni mozny toto.

Caerl

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #12 kdy: 18. 10. 2017, 22:10:45 »
Proč? Oni na základě souhlasu zpracovávají nějaké osobní údaje?

Nechápeš GDPR!
Upozorňuji, že osobní údaj je kombinace jména a příjmení.


Samotná kombinace jména a příjmení není osobní údaj. Janů Nováků jsou tisíce. Jméno a příjmení se stane osobním údajem pouze v kombinaci s něčím, co by mohlo vést k identifikaci konkrétního Jana Nováka (IP adresa, MAC adresa atd).

Milfaus

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #13 kdy: 19. 10. 2017, 00:25:14 »
Samotná kombinace jména a příjmení není osobní údaj.

Tvůj vlhký sen?
U Jan Novák to je sporné, podle nařízení EU to má být považováno za osobní údaj, ale UOOU v tom má zmatek.
Nicméně Arnošt Nekola už osobním údajem je, protože to je dostatečně identifikující.
No a pokud to bude Jan.Novák@novatek.cz nebo Jan Novák z Plzně, zase to je osobní údaj.

Další osobní údaje jsou třeba IP ADRESA, MAC ADRESA...
https://www.gdpr.cz/gdpr/heslo/ip-adresa/

Takže, pokud nějak zpřístupním tyto osobní údaje, pak se na mě vztahuje riziko postihu GDPR.

SB

Re:Musí WPA2 zranitelnost opravit AP i klient?
« Odpověď #14 kdy: 19. 10. 2017, 13:05:04 »
...Mikrotik je větší problém, protože ještě pro obvyklý RB133C prostě není 6.x firmware...

Mimochodem dá se RB133(neC) aktualizovat na vyšší verzi než 6.32.4?