logo ESET software spol. s r. o.

Zranitelnost KR00K postihuje nejběžnější typy WiFi čipů

KR00K je bezpečnostní chyba, kdy zranitelná zařízení používají k šifrování části komunikace šifrovací klíč s nulovou hodnotou. Při úspěšném útoku tak lze tyto pakety zasílané protokolem WPA2 dešifrovat. Čipy využívá řada klientských zařízení, přístupových bodů a routerů.

Zranitelnost je závažná svým rozsahem, protože může ohrozit víc než miliardu zařízení jako jsou chytré telefony, tablety, notebooky nebo IoT prvky.

"Uživatelům doporučujeme, aby bezodkladně aktualizovat všechny zařízení s WiFi připojením na poslední verzi firmware, jmenovitě jde o telefony, tablety, počítače, chytré pomocníky v domácnosti a routery. Krom uživatelských zařízení je potřeba věnovat pozornostem všem přístupovým bodům, které by mohly zranitelností KR00K trpět. Výrazně tak snížíte pravděpodobnost, že by citlivá data mohl získat někdo nepovolaný," radí analytik Robert Lipovský, který zranitelnost zkoumal.

"Útok zneužívající zranitelnost KR00K se pro uživatele projevuje jako odpojení od WiFi. Pokud je útok úspěšný, může se útočník dostat k několika kilobajtům dat, které mohou obsahovat nejcitlivější údaje, jako například hesla," říká Martin Jirkal, vedoucí analytického oddělení v české pobočce firmy ESET.

Odhalení KR00Ku navazuje na dřívější výzkum analytiků společnosti ESET, kdy odhalili zranitelnost KRACK (Key Reinstallation Attacks) v zařízeních Amazon Echo (hardware populárního asistenta Alexa).

Obě zranitelnosti spolu souvisejí. Během testování zařízení na útoky typu KRACK přišli analytici na chybu KR00K jako jeden z možných důvodů chybně nastaveného šifrovacího klíče.

Na základě výzkumu už většina předních výrobců zařízení vydala opravy.

KR00K postihuje všechny zařízení s WiFi čipy Broadcom a Cypress. Jedná se o nejběžnější čipy v dnešních uživatelských zařízeních. Přičemž zranitelné jsou také routery a další přístupové body využívající WiFi.

ESET testoval a potvrdil, že mezi zranitelnými zařízeními jsou:

Tým ESET zranitelnost ohlásil výrobcům čipů, kteří následně vydali aktualizaci s opravou. Mimoto spolupracují také se světovým bezpečnostním konsorciem (Industry Consortium for Advancement of Security on the Internet), aby se o zranitelnosti dozvěděli všechny dotčené strany, včetně výrobců koncových zařízení.

Detailní technické informace jsou k dispozici v reportu KR00K - CVE-2019-15126 (PDF) a magazínu WeLiveSecurity.

Podle informací společnosti ESET je nyní většina zařízení opravena.

Článek ESET software spol. s r. o. ze dne pátek 6. března 2020

Další články od ESET software spol. s r. o.

Správa firemních zařízení na dálku jednoduše s Microsoft Intune

Webinář o kybernetické bezpečnostái podle European Cybersecurity Skills Framework

Největší IT tým v Česku je na MPSV

Grafana - váš klíč k vizualizaci dat

Obchodní akademie pro IT firmy se vzděláváním na míru

Certifikace FortiGate Administrator pro bezpečnostní IT specialisty

EU AI Act v online kurzu s certifikací

Proč je dobré zvolit sedmou edici PRINCE2

AI Act v praxi - jak se připravit na implementaci nové legislativy EU

Jak se chránit před deepfake útoky

Začátek roku 2025 je ideální příležitostí pro získání nových dovedností a znalostí v IT

Školení a certifikace SUSE

Linux pro začátečníky - webinář

Nastartujte svou IT kariéru certifikací CompTIA

Akreditovaná školení ITIL 4 Foundation včetně certifikačních zkoušky jen za 5382 Kč

Je migrace z VMware na open source Proxmox pro firmu výhodná?

DIGI pro firmu - dotace na IT vzdělávání zaměstnanců

Praktické nástroje a postupy pro každodenní praxi IT obchodníka

Přechod na Microsoft 365 s podporou adopčního programu Pumpedu

Pochopení propojenosti systémů Microsoftu je pro IT administrátory klíčové

Podcast IT a TAK představuje rozhovory se zajímavými hosty nejen z IT

Zkušenosti s MPSV projektem dotovaných IT kurzů Jsem v kurzu

Základní metodiky a certifikace projektového řízení

Jak řídit IT a mít ho pod kontrolou pomocí COBIT

Metodika PRINCE2 7th edition představuje novou éru řízení projektů v digitálním světě

DNS akvizicí KEY Trainings rozšiřuje své aktivity v oblasti IT vzdělávání

Společný podnik DATRON a DNS se zaměří na projektové celky v oblasti ICT

Nová identita DNS pro distribuci budoucnosti

Tomáš Prejda vede marketing DNS

Akční ceny diskových polí Hitachi Vantara VPS E

25 let DNS na českém trhu

Enterprise kvalita diskového pole Hitachi Vantara VSP E je dostupná pro všechny

Management diskových polí úložiště Hitachi Vantara VSP

Špičková robustní architekturu datového úložiště Hitachi Vantara VSP 5000

DNS je členem ICT UNIE

Moderní Midrange úložné pole Dell EMC PowerStore

PowerProtect DataDomain - efektivní, rychlé a bezpečné řešení ochrany ztráty dat

DNS úspěšně pomáhá v digitalizaci a automatizaci podniků

Stanislav Šmolík - nový generální ředitel DNS

Jak efektivně spravovat a ukládat firemní data

Personální změny ve vedení DNS a.s.

Braňte své zálohy před ransomwarem

Strategické novinky z DNS aneb 3v1 - webinář

Řešení pro zálohování a správu dat Veritas Technologies v distribuci DNS

Zálohování a veřejný cloud jako poslední linie obrany proti kybernetickému útoku

Interakce člověk - počítač: testujte své projekty na VxRail clusteru

Správná volba architektury v oblasti ukládání nestrukturovaných dat je velmi důležitá

Hitachi VSP E990 se 100% zárukou dostupnosti podnikových dat

Organizační změny v divizích Strategického rozvoje a Security DNS

DNS - GOLD distributor software Micro Focus