Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia Tuesday TopDrive KupDnes Navrcholu Bomba NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů ke zprávičce WPS má bezpečnostní trhlinu, PIN lze odhadnout

Tomáš Trnka aura:97
28. 12. 2011 16:17

Proč po půlkách?

Máte někdo tušení, co vedlo autory WPS k tak, ehm, nešťastnému nápadu ověřovat PIN ve dvou fázích, pokaždé jen polovinu číslic? To aby klientské implementace mohly říkat uživateli "Udělal jste chybu v prvních čtyřech číslicích!"?

V tuhle chvíli to vypadá, že to vznikalo oblíbenou metodou "Poslyš, Pepo, tys měl jedničku z matiky, vymysli nám nějaký šifrování!" (též známá pod názvy "metoda MS-CHAP" či "stavové MPPE").

Ivan
Ivan (neregistrovaný) 193.29.76.---
28. 12. 2011 16:30

Re: Proč po půlkách?

Spolecne MS-CHAP byl zaveden i termin "Kindergarten cryptography".

Lael Ophir
Lael Ophir (neregistrovaný) ---.88.broadband5.iol.cz
28. 12. 2011 22:10

Re: Proč po půlkách?

MS-CHAP nebyl dvakrát šťastný počin, ale je třeba si uvědomit že přišel v době, kdy se na UNIXech zcela běžně používaly nebezpečné příšernosti jako telnet, ftp a NFS (které je dodnes občas k vidění).

Sten
Sten (neregistrovaný) 109.80.216.---
28. 12. 2011 22:23

Re: Proč po půlkách?

SSH je z roku 1995 (ještě před koncem toho roku se stal poměrně běžný), MS-CHAP přišel roku 1998 jako zmršená implementace CHAP, která pochází z roku 1996 (které „kupodivu“ bezpečnostní problémy MS-CHAP nemá). NFSv3 z roku 1995 podporovalo autentizaci všech operací přes Kerberos.

Lael Ophir
Lael Ophir (neregistrovaný) ---.88.broadband5.iol.cz
29. 12. 2011 12:40

Re: Proč po půlkách?

OK, ověřeno, fakta jsou na vaší straně. Mea culpa.

Na co jsem chtěl upozornit? Na to, že MS používal challenge-response authentication už v NT 3.1 (a ještě dříve v LanManu), když UNIXy ještě zcela běžně používaly telnet, ftp a NFS. S bezpečností UNIXů to v té době bylo celkem tragické. A NFS s AUTH_UNIX bohužel můžete vidět "in the wild" dodnes.

Izak
Izak (neregistrovaný) 193.179.215.---
6. 1. 2012 15:52

Re: Proč po půlkách?

Ale telnet a FTP jde taky autentifikovat pres kerneros ... pravda, kazdy pak vidi, co tam delame, ale nezna pristupy ;-)

Pali
Pali (neregistrovaný) ---.antik.sk
28. 12. 2011 18:01

Re: Proč po půlkách?

Mam pocit, ze aj hashe hesiel vo WinXP maju podobnu featuru. Prych 7 znakov hesla a aj druhych 7 znakov je zvlast zahashovanych...

Jack
Jack (neregistrovaný) ---.net.upcbroadband.cz
28. 12. 2011 19:21

Re: Proč po půlkách?

Cimz se opet dostatame k puvodni otazce - proc vlastne?
A ani to nemyslim kriticky, taky by me zajimala motivace/uzitecnost takoveho postupu...

DarkKnight
DarkKnight (neregistrovaný) ---.hlucinnet.cz
28. 12. 2011 19:28

Re: Proč po půlkách?

protoze muzeme

Sten
Sten (neregistrovaný) 109.80.216.---
28. 12. 2011 21:26

Re: Proč po půlkách?

Abychom věděli, jestli má heslo do sedmi, osm až čtrnáct, nebo patnáct a více znaků, a měli jednodušší duhové tabulky :-)

Ne, fakt mě nic rozumného nenapadá.

Izak
Izak (neregistrovaný) 193.179.215.---
6. 1. 2012 15:54

Re: Proč po půlkách?

u MSI vim, je to FBI CIA a jine, dale mozna kvuli exportu sifer mimo USA ... to heslo po blocich je sranda, kazdy kdo lamal NTML hash LM* tak se nestacil divit, ze zna treba posledni 3 znaky behem par sekund ;-))

Paulos aura:50
29. 12. 2011 0:45

Re: Proč po půlkách?

> To aby klientské implementace mohly říkat uživateli "Udělal jste chybu v prvních čtyřech číslicích!"?

A možná, že to tak bude. Uživatelé bývají zmatenější, než si my, zkušenější, dokážeme představit, takže WPS je pro ně spíše taková berlička, jak snadno a rychle nastavit WiFi síť. I když je to třeba nebezpečné. (Uvědomme si, že počítač je některými lidmi chápán jako pracovní nástroj a ne jako něco, v čem je nutné se pořád hrabat.)

Lukas
Lukas (neregistrovaný) ---.cust.vodafone.cz
29. 12. 2011 9:31

Re: Proč po půlkách?

Moc nerozumim tomu argumentu s "pracovnim nastrojem". V takovem pripade by snad melo jit o bezpecnost o to vice, nebo snad ne ?

Zdendas
Zdendas (neregistrovaný) 217.30.68.---
1. 1. 2012 22:49

proc vubec WPS?

Docela mne krklo, kdyz jsem si prinesl domu tiskarnu s wifi a zjistil jsem ze ji lze do site pripojit poze pomoci WPS a zatim jsem nenasel zpusob jak ji pripojit jinak (nemam WPS na AP)

Zasílat nově přidané příspěvky e-mailem