Faille WPA2 : un pétard mouillé

16:41 - vendredi 30 juillet 2010 par Pierre Dandumont - source: Tom's Hardware FR

Comme prévu par certains, la faille qui « signe la fin du WPA2 » est essentiellement un pétard mouillé. En effet, la faille a une portée limitée et permet essentiellement à une personne connectée à un réseau de se faire passer pour un point d'accès et donc de récupérer les données des utilisateurs en dérivant le trafic vers sa machine, le point d'accès original transmettant le tout à ce qu'il considère comme un nouveau point d'accès. Chose que d'autres techniques permettent déjà de faire, même si la Hole196 reste a priori discrète.

Les principaux défauts de l'attaque, qui est donc finalement peu utilisable dans la pratique, c'est qu'elle est limitée à un point d'accès. Concrètement, seules les personnes connectées à un point d'accès sont vulnérables et les données transitant par la partie filaire de ce dernier ne sont pas récupérables. Pour utiliser la Hole196, il faut donc se connecter à un réseau Wi-Fi (ce qui implique de connaître la clé WPA) et espérer que des utilisateurs fassent transiter des données importantes via la connexion sans fil. Un scénario assez rare, donc. 

Dans les faits, la faille peut être gênante dans certaines entreprises, mais pour le grand public, pas d'inquiétudes : le WPA et le WPA2 restent des solutions sécurisées (à l'inverse du WEP, rappelons-le).

Commentaires
Ajouter un commentaire
Lire les commentaires sur le forum
Goueg 30/07/2010 21:36
Masquer
-0+

ca me parait pas si rare que ca comme cas, avec la multiplication des accès wifi au macdo, flunch, aéroport, centres commerciaux... les gens vont de plus en plus acheter sur le net par un point d'accès wifi "partagé".

makina-galaxy 30/07/2010 22:04
Masquer
-1+

Dans le cas des paiements en ligne et autres sites https, il faudra aussi violer SSL...

Kenelm 30/07/2010 22:14
Masquer
-1+

Scénario rare ou pas, ça en reste une faille. C'est parfois les moyens les plus extrêmes auxquels on pense le moins qui fonctionnent le mieux.

Par exemple, vous savez comment trouver la clé WPA d'un réseau ? Brute force ? Analyse de paquets ? Non, fichier .txt sur lequel elle se trouve en clair, voire tarte dans la gueule de celui qui la connaît.

Plus c'est complexe à mettre en place, plus y'a de chances que ça réussisse.

batchy 30/07/2010 23:06
Masquer
-0+

De toute façon, la plupart des wifi publics sont à la fois en clair et extrêmement facilement piratable ...

d'ailleurs, la seule solution pour espérer sécuriser du wifi, c'est le VPN sur wifi en clair. Bien plus flexible et sécurisé que du WPA42 supporté par rien.

Anonyme 31/07/2010 02:37
Masquer
-1+

au macdo et cie, ya pas de clef, c'est en clair...

brakbabord 31/07/2010 09:21
Masquer
-1+

Goueg :
ca me parait pas si rare que ca comme cas, avec la multiplication des accès wifi au macdo, flunch, aéroport, centres commerciaux... les gens vont de plus en plus acheter sur le net par un point d'accès wifi "partagé".


La plupart de ces réseaux n'utilisent pas le WPA mais un autre système d'authentification. Il est soit pire soit meilleur.

shooby 31/07/2010 13:18
Masquer
-0+

Rectifiez moi si je me trompes mais c'est de plus en plus féquent ces annonces de problème de sécurité faites pour faire peur mais qui au final ne sont pas applicables aussi facilement que ça !

Anonyme 01/08/2010 11:41
Masquer
-0+

En gros , on surmédiatise un probleme futil pour nuire encore a nos libertées individuel ?

Je vois qu en matiere de sécurité informatique on comence a appliquer les memes méthodes appliquer dans la sécurité routiere et autres sécurité .

A quand le traumatisé piraté sur le web a la tete d une grosse structure associative de la sécurité informatique conseillé au prés d un gouvenement d un pays dit civilisé et modern géré par la peur et la divisions psychique souvent réuni physiquement dans des assos ou mouvements ou parti politique pensant et aggissant comme un seul etre ...

cl355 01/08/2010 13:54
Masquer
-1+

a écrit :

...
A quand le traumatisé piraté sur le web a la tete d une grosse structure associative de la sécurité informatique conseillé au prés d un gouvenement d un pays dit civilisé et modern géré par la peur et la divisions psychique souvent réuni physiquement dans des assos ou mouvements ou parti politique pensant et aggissant comme un seul etre ...




Gné ? Ca c'est au moins du WPA2 PSK :D

Anonyme 01/08/2010 18:10
Masquer
-0+

tkt on vera bien si un jour on te pille tous sur ton pc , N° de carte , ton identité , etc etc si tu feras encore le malin .Tu sais on en a connu des malins comme ca en matiere de sécu social , des anti flic , des crs ss bref des 68 tar par exmple biensur mais quand ils ce sont fait par exemple cardjaké ou cambriolé ou tabassé pour un portable ils ont tous approuvé voir mise en place( si élu x ou y ou président d assos) une politique ultra sécuritaire d aujourdhuit 20 ans aprés leur bla bla de mai 68 . toi tu mas lair un peu dans ce cas vue ton insoucience par exemple .

Bon moi je sais ce que c d avoir des principes , des idéo , des convictions de les garder quitte a rater sa vie pro ou semtimental par exemple . Les gens dans ton genre on sait comment avec deux 3 bricoles 2 3 souci dans leur vie ils tournent, avec 20 ans de bouteille en plus, vite au vinaigre et ce meme et surtout si a 20 ou 30 ans ils sont les plus déffenseur des libertés en génèral .

cl355 01/08/2010 18:44
Masquer
-0+

a écrit :

....



Non, en fin de compte ce n'est pas du WPA2+PSK je n'arrive à te lire sous backtrack c'est encore plus retors ...
Comme ce forum est public ce serait bien que tu exposes tes idées en respirant un grand coup avant de les écrire et de ne pas oublier de respirer pendant l'écriture ou alors de fournir la clé de décryptage et la méthode de chiffrement parce que moi au bout de dix mots je décroche

SirJeannot 02/08/2010 09:35
Masquer
-0+

makina-galaxy > sslstrip. à combiner avec l'arp spoof.

Anonyme 02/08/2010 12:09
Masquer
-0+

ah oui tu veux parler de cryptage .

Non moi je connais pas tous ca , poses tes questions en matiere de cryptage a TF1 ( enfin pour ce qui est officiel et connu et reconu ) a leur temps de cerveau dispo sur femmes jeunes et moins jeune et enfants .


mais biensur faites les malins encore une fois ...

Kenelm 02/08/2010 20:20
Masquer
-1+

Ça serait bien si tu pouvais écrire un peu plus français.

Ça serait bien aussi si tu pouvais arrêter ton gros délire parano.

Enfin, ça serait bien si tu créais pas un nouveau compte à chaque fois que tu postes.

Publicité
Publicité

Les offres du moment

Newsletters


  • Besoin d'aide ? Publiez votre question
  • Publier
Publicité