محبوبترینها
قیمت انواع دستگاه تصفیه آب خانگی در ایران
نمایش جنگ دینامیت شو در تهران [از بیوگرافی میلاد صالح پور تا خرید بلیط]
9 روش جرم گیری ماشین لباسشویی سامسونگ برای از بین بردن بوی بد
ساندویچ پانل: بهترین گزینه برای ساخت و ساز سریع
خرید بیمه، استعلام و مقایسه انواع بیمه درمان ✅?
پروازهای مشهد به دبی چه زمانی ارزان میشوند؟
تجربه غذاهای فرانسوی در قلب پاریس بهترین رستورانها و کافهها
دلایل زنگ زدن فلزات و روش های جلوگیری از آن
خرید بلیط چارتر هواپیمایی ماهان _ ماهان گشت
سیگنال در ترید چیست؟ بررسی انواع سیگنال در ترید
بهترین هدیه تولد برای متولدین زمستان: هدیههای کاربردی برای روزهای سرد
صفحه اول
آرشیو مطالب
ورود/عضویت
هواشناسی
قیمت طلا سکه و ارز
قیمت خودرو
مطالب در سایت شما
تبادل لینک
ارتباط با ما
مطالب سایت سرگرمی سبک زندگی سینما و تلویزیون فرهنگ و هنر پزشکی و سلامت اجتماع و خانواده تصویری دین و اندیشه ورزش اقتصادی سیاسی حوادث علم و فناوری سایتهای دانلود گوناگون
مطالب سایت سرگرمی سبک زندگی سینما و تلویزیون فرهنگ و هنر پزشکی و سلامت اجتماع و خانواده تصویری دین و اندیشه ورزش اقتصادی سیاسی حوادث علم و فناوری سایتهای دانلود گوناگون
آمار وبسایت
تعداد کل بازدیدها :
1830983220
بررسی آسیب پذیری Heartbleed در شبكه های بیسیم
واضح آرشیو وب فارسی:افتانا: بر اساس گزارش محقق پروژه، Cupid به دو وصله ای كه می تواند به برنامه های hostapd و wpa_supplicant در لینوكس اعمال شود نامگذاری شده است. این وصله رفتار دو برنامه ذكر شده را جهت سواستفاده از نقص heartbleed در ارتباطات TLS كه در انواع خاصی از شبكه های بی سیم با رمز عبور محافظت شده اتفاق می افتد تغییر می دهد.
بر اساس گزارش محقق پروژه، Cupid به دو وصله ای كه می تواند به برنامه های hostapd و wpa_supplicant در لینوكس اعمال شود نامگذاری شده است. این وصله رفتار دو برنامه ذكر شده را جهت سواستفاده از نقص heartbleed در ارتباطات TLS كه در انواع خاصی از شبكه های بی سیم با رمز عبور محافظت شده اتفاق می افتد تغییر می دهد.
به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)،Hostapd برنامه ایست كه یك Access Point قابل تنظیم را بر روی لینوكس نصب می كند و قادر است تا تقریبا هر نوع پیكر بندی از شبكه های بی سیم را ایجاد نموده و به كاربران اجازه اتصال به آن را بدهد.
Wpa_supplicant برنامه ایست كه جهت اتصال به شبكه های بی سیم در لینوكس و اندروید مورد استفاده قرار می گیرد.
نكته جالب این است كه، هر دو برنامه توسط یك شخص نوشته شده است و كدهای شبیه به یكدیگر دارد.
نحوه انجام حمله:
این نوع از حمله اساسا شبیه حمله heartbleed است كه بر اساس یك بسته heartbeat مخرب پایه ریزی شده است. همانند حمله heartbleed كه در ارتباطات TLS مبتنی بر پروتكل TCP اتفاق می افتد، در اینجا نیز كلاینت و سرور هر دو ممكن است مورد سوء استفاده قرار گرفته و فرآیندهای حافظه در هر دو سمت ارتباط خوانده شود.
تفاوتی كه در این سناریو وجود دارد این است كه در این حالت ارتباط TLS بر مبنای EAP می باشد كه یك مكانیزم اعتبار سنجی مورد استفاده در شبكه های بی سیم است. EAP یك چارچوب مورد استفاده در مكانیزم های تایید هویت مختلف است و چند نمونه از آن كه از TLS استفاده می كنند شامل EAP-PEAP، EAP-TLS، EAP-TTLS می باشند. EAP همچنین در تایید هویت ارتباطات ۸۰۲.۱x و peer ۲ peer مورد استفاده قرار می گیرد.
به منظور سواستفاده از كلاینت های آسیب پذیر، hostapd ( همراه با وصله cupid ) می تواند جهت راه اندازی یك شبكه مخرب مورد استفاده قرار گیرد به نحوی كه هر زمان كه كلاینت آسیب پذیر سعی در اتصال و درخواست ارتباط TLS را می كند، hostapd درخواست های heartbeat مخرب را ارسال می نماید.در این حالت حتی پیغام "Server Hello" نیز برای كلاینت ارسال نمی گردد و به محض اینكه كلاینت آسیب پذیر، درخواست ارتباط TLS را داده و پیغام "Client Hello" را ارسال می كند، درخواست های heartbeat برایش فرستاده می شود.
در حالی كه كلاینت از دریافت پاسخ خشنود می باشد، بیشتر از ۶۴ كیلوبایت از حافظه خوانده می شود. از جمله مواردی كه به احتمال زیاد از حافظه خوانده خواهد شد كلید خصوصی گواهینامه مورد استفاده در ارتباط TLS و همچنین اطلاعات كاربر جهت تصدیق هویت می باشد.به منظور سواستفاده از سرورهای آسیب پذیر می توان wpa_supplicant (همراه با وصله cupid) را بدین شكل مورد استفاده قرار داد كه یك درخواست ارتباط به یك شبكه آسیب پذیر ارسال و درست بعد از اینكه ارتباط TLS برقرار شد درخواست مخرب heartbeat ارسال گردد.
برای این منظور ابتدا یك نام كاربری(EAP Identity) فراهم شده و سپس یك اتصال TLS بر مبنای EAP جهت تصدیق هویت (با استفاده از EAP-PEAP) ایجاد می گردد. در ادامه cupid درخواست های heartbeat را درست بعد از پیغام "Client Hello" برای شبكه آسیب پذیر ارسال می نماید بدون اینكه نیازی به برقراری كامل ارتباط TLS (handshake) باشد و در نهایت موجب می شود تا به ازای هر درخواست heartbeat حدود بیشتر از ۶۴ كیلو بایت از حافظه خوانده شود.
نكته مهم اینست كه نیازی به برقراری كامل ارتباط TLS جهت حمله heartbleed نمی باشد. همچنین نیازی به رد و بدل شدن كلیدهای واقعی و گواهی نیز نمی باشد. در واقع امكان ارسال و دریافت پاسخ های heartbeat درست بعد از پیغام "Client Hello" (قبل از اینكه گواهینامه ها ارائه شوند یا كلید های نشست رد و بدل شوند) وجود دارد.
به منظور بهره برداری از این آسیب پذیری نیازی به ارائه نام كاربری و رمز عبور معتبر هم نمی باشد. بعضی اوقات جهت سوء استفاده از یك سرور آسیب پذیر فقط باید یك نام كاربری معتبر(بدون رمز عبور) ارائه گردد تا EAP كاربر را به سرور احراز هویت مناسب هدایت كند كه این را به راحتی می توان از طریق شنود كردن زمانی كه كاربر حقیقی سعی در برقراری ارتباط دارد بدست آورد.
چه نرم افزارهایی تحت تاثیر این آسیب پذیری قرار دارند؟
بر روی سیستم عامل Ubuntu ، اگر یك نسخه آسیب پذیر OpenSSL مورد استفاده قرار گیرد، wpa_supplicant، hostapd و freeradius كه به صورت پیش فرض بر روی آن نصب شده، ممكن است مورد سوء استفاده قرار گیرد.
سیستم عامل آندروید، نسخه های ۴.۱.۰ و ۴.۱.۱ از نسخه آسیب پذیر OpenSSL استفاده می كنند. همچنین تمام نسخه های آندروید از wpa_supplicant برای اتصال به شبكه های بی سیم استفاده می كنند، به همین خاطر فرض بر این است كه احتمالا آسیب پذیر هستند.
اگر از دستگاهی با سیستم عامل آندروید، نسخه ۴.۱.۰ یا ۴.۱.۱ استفاده می شود باید از اتصال به شبكه های بی سیم ناشناس اجتناب شود مگر اینكه ROM دستگاه ارتقاء داده شود.اگر از سیستم عامل لینوكس جهت اتصال به شبكه های بی سیم استفاده شود، باید از ارتقاء كتابخانه های OpenSSL اطمینان حاصل كرد. بدین منظور می بایست توصیه های heartbleed مورد توجه قرار گیرد.
اگر از یك روتر خانگی استفاده می شود، احتمالا در برابر چنین حمله ای امن می باشد زیرا بیشتر روترهای خانگی از یك تك كلید برای امنیت بی سیم استفاده می كنند و مكانیزم احراز هویت EAP را مورد استفاده قرار نمی دهند.
ولی در صورتیكه از راهكارهای سازمانی برای اتصال به شبكه بی سیم استفاده می نمایید، می بایست آسیب پذیری را بررسی نموده زیرا اكثر راهكارهای سازمانی قابل مدیریت، از مكانیزم تایید هویت EAP استفاده می نمایند و همچنین بسیاری از تجهیزات از OpenSSL استفاده می كنند. به خاطر داشته باشید، EAP در تایید هویت ارتباطات ۸۰۲.۱x و peer ۲ peer نیز مورد استفاده قرار می گیرد. كه می بایست بررسی و به روزرسانی های مربوطه صورت گیرد.
مرجع : مرکز ماهر
تاریخ انتشار : سه شنبه ۳۱ تير ۱۳۹۳ ساعت ۱۷:۲۲
این صفحه را در گوگل محبوب کنید
[ارسال شده از: افتانا]
[مشاهده در: www.aftana.ir]
[تعداد بازديد از اين مطلب: 41]
صفحات پیشنهادی
آسیب پذیری بانکها بدلیل عدم نظارت و سیاستگذاری درست/تشکیل کمیته مشترک برای بررسی طرح افزایش نرخ باروری
اجتماعی رفاه و آسیب های اجتماعی آسیب پذیری بانکها بدلیل عدم نظارت و سیاستگذاری درست تشکیل کمیته مشترک برای بررسی طرح افزایش نرخ باروری نایب رئیس مجلس شورای اسلامی با اشاره به اینکه عدم نظارت درست و سیاستگذاری صحیح نقش مهمی در زمینه آسیبپذیری بانکها داشته است گفت امیدواریمبررسی آسیب های اجتماعی شبکه های ماهواره ای
رشت بررسی آسیب های اجتماعی شبکه های ماهواره ای آسیب های اجتماعی ناشی از شبکه های ماهواره ای در نشستی با حضور مسئولان سازمان بسیج و اصحاب رسانه گیلان بررسی می شود به گزارش خبرنگار باشگاه خبرنگاران رشت مسوول سازمان بسیج رسانه ای گیلان گفت در این نشست که روز 22 تیرماه در رشت بهمایش بررسی آسیب های ماهواره درقم برگزار شد
همایش بررسی آسیب های ماهواره درقم برگزار شد قم - ایرنا - همایش بررسی آسیب های ماهواره روز جمعه با حضور کارشناسان جنگ نرم در سینما تربیت قم برگزار شد به گزارش ایرنا به نقل از روابط عمومی سپاه قم مسئول مرکز تحقیقات و آموزش جنگ نرم نهاد نمایندگی مقام معظم رهبری در دانشگاه ها درایآسیب 800 میلیون ریالی سیل به شبکه آبرسانی یک روستای خراسان شمالی
آسیب 800 میلیون ریالی سیل به شبکه آبرسانی یک روستای خراسان شمالی بجنورد - ایرنا - مدیر امور آب و فاضلاب روستایی مانه و سملقان گفت بارندگی و جاری شدن سیل عصر روز جمعه 800 میلیون ریال به تاسیسات آبرسانی یکی از روستاهای این شهرستان خسارت وارد کرد نادر رازی روز شنبه به خبرگزاری جصالحی در شبکه خبر ۱+۵ راهی جز تعامل با ایران ندارند/هیچ قید دیگری را در زمینه تحقیق و توسعه نمیپذیریم
صالحی در شبکه خبر۱ ۵ راهی جز تعامل با ایران ندارند هیچ قید دیگری را در زمینه تحقیق و توسعه نمیپذیریمرئیس سازمان انرژی اتمی با بیان اینکه خواسته ایران منطقی است تصریح کرد ۱ ۵ راهی جز تعامل با ایران ندارند به گزارش خبرنگار سیاست خارجی خبرگزاری فارس علیاکبر صالحی رئیس سازمان اتمرکز سازمان امداد و نجات بر کاهش آسیب پذیری و مقابله با بحرانها
اجتماعی سایر حوزه ها تمرکز سازمان امداد و نجات بر کاهش آسیب پذیری و مقابله با بحرانها رئیس سازمان امداد ونجات جمعیت هلال احمر از تدوین شرح وظایف سازمان امداد ونجات در ایجاد تعادل ملی در شرایط بحرانی افزایش پایداری ملی و کاهش آسیب پذیری های عمده در انواع حوادث خبر داد به گزارمجله آفریقا ی شبکه سحر سفر اولاند به آفریقا را بررسی میکند
مجله آفریقا ی شبکه سحر سفر اولاند به آفریقا را بررسی میکند برنامه زنده و گفت و گو محور مجله آفریقا که از سیمای فرانسوی شبکه سحر پخش میشود این هفته به حواشی سفر رئیس جمهور فرانسه به سه کشور آفریقایی خواهد پرداخت به گزارش حوزه رادیو تلویزیون باشگاه خبرنگاران به نقل از روابطفرماندار نکا خواستار شد بررسی آسیبهای اجتماعی توسط امور بانوان فرمانداری نکا
فرماندار نکا خواستار شدبررسی آسیبهای اجتماعی توسط امور بانوان فرمانداری نکافرماندار نکا گفت امور بانوان فرمانداری نکا در بررسی مسائل و آسیبهای اجتماعی با تمام توان وارد شود و مسائلی که از دید ما جا مانده است با موشکافی بیان شود به گزارش خبرگزاری فارس از نکا علی رجبی عصر امروبررسی مسائل و آسیب های خانواده در بنه مال
بررسی مسائل و آسیب های خانواده در بنه مال برنامه بنه مال بصورت زنده روزهای فرد از سیمای ایلام پخش می شود به گزار ش حوزه رادیو تلویزیون باشگاه خبرنگاران به نقل از روابط عمومی رسانه ملی این برنامه روز ها ی یك شنبه سه شنبه و پنج شنبه از ساعت 18 30 تا 19 با رویكرد اطلاع رسفارس گزارش میدهد لزوم توجه به مطالعات پدافند غیرعامل در اجرای زیرساختهای حملونقل/ کاهش آسیبپذیری با افز
فارس گزارش میدهدلزوم توجه به مطالعات پدافند غیرعامل در اجرای زیرساختهای حملونقل کاهش آسیبپذیری با افزایش بودجه اختصاصیطبق ماده 215 قانون برنامه پنجم توسعه هیچ طرح عمرانی عملیاتی نمیشود مگر آنکه مطالعات پدافند غیرعامل آن انجام شده باشد در این راستا برای اجرا و توسعه زیدر نشست تخصصی آسیبشناسی ماهواره در دیواندره عنوان شد شبکههای ماهوارهای به دنبال از بین بردن مفهوم خانواده ا
در نشست تخصصی آسیبشناسی ماهواره در دیواندره عنوان شدشبکههای ماهوارهای به دنبال از بین بردن مفهوم خانواده اصیل هستندیکی از اساتید رشته روانشناسی دانشگاههای کردستان گفت ایجاد خانواده بیقید و بند به جای خانواده اصیل از مهمترین آسیبهایی است که در قالب برنامههای ماهوارهای ترهمایش بررسی آسیب های ماهواره در استان قزوین برگزار شد
همایش بررسی آسیب های ماهواره در استان قزوین برگزار شد قزوین – ایرنا – همایش بررسی آسیب های ماهواره با عنوان دجال واره شنبه شب با حضور جمعی از مسوولین قضات و حقوق دانان بسیجی استان در سالن اجتماعات دانشگاه علوم پزشکی قزوین برگزار شد به گزارش ایرنا نماینده مردم قزوین آبیک و الببررسی ابعاد شخصیتی حضرت خدیجه كبری(س) در شبكه 4
بررسی ابعاد شخصیتی حضرت خدیجه كبری س در شبكه 4 برنامه اردیبهشت شبكه چهار سیما به مناسبت سالروز رحلت حضرت خدیجه كبری س برای بررسی ابعاد شخصیتی ایشان امروز ساعت 13 30 پخش خواهد شد به گزارش حوزه رادیو تلویزیون باشگاه خبرنگاران به نقل از روابط عمومی رسانه ملی در این برنامه حجتوضعیت نیروی انسانی دستگاه ها و شبکه ملی اطلاعات بررسی می شود
فیسبوک تویتر Google Cloob وضعیت نیروی انسانی دستگاه ها و شبکه ملی اطلاعات بررسی می شود تهران- ایرنا- معاون اول رییس جمهوری در هفته جاری با حضور در جلسات مختلفی همچون جلسات شورای عالی اداری شورای اقتصاد شورای عالی فناوری اطلاعات و شورای عالی مناطق آزاد تجاری صنعتی و ویژه اقتصابررسي تاثير ابزارهاي بازاريابي سبز بر رفتار مصرفکنندگان عضو شبکههاي اجتماعي در ايران
۲۲ تير ۱۳۹۳ ۲۰ ۳۳ب ظ بررسي تاثير ابزارهاي بازاريابي سبز بر رفتار مصرفکنندگان عضو شبکههاي اجتماعي در ايران شرکت هاي توليد کننده کالاهاي حامي محيط زيست هر ساله هزينههاي زيادي را صرف بازاريابي محصولات خود ميکنند شناسايي ابزارهاي بازاريابي سبز تاثيرگذار بر رفتار گروههاي مختلفتشريح آسيب هاي شبکه ماهواره اي در شرکت آب منطقه اي کرمانشاه
۲۵ تير ۱۳۹۳ ۱۶ ۲۸ب ظ تشريح آسيب هاي شبکه ماهواره اي در شرکت آب منطقه اي کرمانشاه طي نشستي يک ساعته آسيب شبکه هاي ماهواره اي و اثرات مخرب آن بر پيکر خانواده تشريح شد موسوي که به عنوان استاد اين کلاس آموزشي به گزارش خبرگزاري موج کرمانشاه موسوي که به عنوان استاد اين کلاس آموزشيانشعابات غیرمجاز آب در قدس بیداد می کند/آسیب به شبکه های آبرسانی با اطلاع پیمانکاران
استانها مرکز تهران طی نشستی در قدس مطرح شد انشعابات غیرمجاز آب در قدس بیداد می کند آسیب به شبکه های آبرسانی با اطلاع پیمانکاران قدس- خبرگزاری مهر رئیس شورای شهرستان قدس گفت متأسفانه انشعابات غیرمجاز در قدس بیداد می کند و حتی برخی مشترکین شهرستان علاوه بر کنتور انشعاب غیرم-
گوناگون
پربازدیدترینها