PT-2024-1721 · Unknown · Inet Wireless Daemon

Mathy Vanhoef

·

Publicado

2024-01-29

·

Atualizado

2024-08-29

·

CVE-2023-52161

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do iNet wireless daemon (IWD) anteriores à 2.14
Descrição
A vulnerabilidade permite que invasores obtenham acesso não autorizado a uma rede Wi-Fi protegida, ignorando certas mensagens no handshake EAPOL e enviando uma mensagem com uma chave composta inteiramente por zeros. Isso pode ser feito explorando a funcionalidade do Ponto de Acesso na função eapol auth key handle em eapol.c. A vulnerabilidade afeta redes privadas e é particularmente perigosa para PCs que executam Linux, pois expõe redes domésticas que utilizam um dispositivo Linux como ponto de acesso, permitindo acesso não autorizado sem senha.
Recomendações
Para versões anteriores à 2.14, atualize para a versão 2.14 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade vulnerável do ponto de acesso até que um patch esteja disponível. Evite usar a função eapol auth key handle no endpoint da API afetado até que o problema seja resolvido.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-43933
AZL-44235
BDU:2024-01425
CVE-2023-52161
DLA-3738-1
DSA-5631-1

Produtos afetados

Inet Wireless Daemon