CVE-2023-52160 Wi-Fi-sårbarhet

Forskere innen cybersikkerhet har oppdaget to autentiseringsomgåingssårbarheter i åpen kildekode Wi-Fi-programvare som brukes i Android-, Linux- og ChromeOS-enheter. Disse feilene kan lure brukere til å koble til en ondsinnet kopi av et legitimt nettverk eller gjøre det mulig for en angriper å bli med i et pålitelig nettverk uten å kreve et passord.

Sårbarhetene, kalt CVE-2023-52160 og CVE-2023-52161, ble avdekket under en sikkerhetsvurdering av henholdsvis wpa_supplicant og Intels iNet Wireless Daemon (IWD).

Ifølge en fersk studie gir disse feilene angripere mulighet til å manipulere ofre til å koble seg til falske kopier av pålitelige nettverk og avskjære trafikken deres. De kan også bli med i sikre nettverk uten behov for passord.

CVE-2023-52161, spesifikt, lar en motstander få uautorisert adgang til et beskyttet Wi-Fi-nettverk, og setter eksisterende brukere og enheter i fare for potensielle angrep som skadelig programvareinfeksjon, datatyveri og forretningsmessig e-postkompromittering (BEC). Dette sikkerhetsproblemet påvirker IWD versjon 2.12 og lavere.

CVE-2023-52160 anses som mer kritisk av de to sårbarhetene

På den annen side påvirker CVE-2023-52160 wpa_supplicant versjon 2.10 og tidligere. Det anses som mer kritisk fordi det er standardprogramvaren for håndtering av påloggingsforespørsler til trådløse nettverk på Android-enheter. Det påvirker imidlertid bare Wi-Fi-klienter som ikke er riktig konfigurert til å bekrefte sertifikatet til autentiseringsserveren. CVE-2023-52161, derimot, påvirker ethvert nettverk som bruker en Linux-enhet som et trådløst tilgangspunkt (WAP).

Utnyttelse av CVE-2023-52160 er avhengig av at angriperen har SSID-en til et Wi-Fi-nettverk som offeret tidligere har koblet til. I tillegg må trusselaktøren være fysisk nær offeret.

Google har allerede levert oppdateringer for denne sårbarheten til produsenter av originalutstyr (OEM), som implementerer oppdateringene for brukerne sine. Som en beste praksis for sikkerhet anbefales brukere å installere de nyeste sikkerhetsoppdateringene på enhetene sine regelmessig.

March 1, 2024
Laster ...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.