В WPA2 появилась новая уязвимость, называемая KRACK (сокращение от Key Reinstallation Attack), как описано в статье The Guardian: « Все WiFi-сети» уязвимы для взлома, обнаруживает эксперт по безопасности ».
Согласно статье:
В отчете говорится, что уязвимость затрагивает ряд операционных систем и устройств, в том числе Android, Linux, Apple , Windows, OpenBSD, MediaTek, Linksys и других.
Были ли какие-либо релизы безопасности для iOS, исправляющие это?
Ответы:
Обновления выпущены 31 октября 2017 г.
Apple выпустила обновления, которые включают исправление уязвимости KRACK для macOS, iOS, tvOS и watchOS. Чтобы получить обновления:
запустите App Store и выберите вкладку «Обновления».
выберите «Настройки»> «Основные»> «Обновление программ».
Запустите приложение Watch на вашем iPhone, затем выберите «Основные»> «Обновление программного обеспечения».
для Apple TV 4 (и 4K) перейдите в «Настройки»> «Система»> «Обновления программного обеспечения» и выберите «Обновить программное обеспечение».
Для Apple TV (2-го / 3-го поколения) выберите «Настройки»> «Основные»> «Обновление программного обеспечения».
Политика Apple состоит в том, чтобы не комментировать уязвимости безопасности до тех пор, пока они не будут исправлены, и даже когда они это делают, они часто весьма расплывчаты по этому поводу.
Тем не менее, с небольшой работой детектива, мы можем получить некоторое понимание. Рассматривая CVE, назначенные для этой конкретной уязвимости , * мы можем получить список проблем, которые Apple должна решить, когда они решат выпустить исправление безопасности:
Кроме того, эта статья в ZDNet. Вот каждый патч для уязвимости KRACK Wi-Fi, доступный прямо сейчас (16 октября 2017 г.), указывает, что производители быстро реагируют, и Apple подтвердила, что патчи находятся в бета-версии.
* Общие уязвимости и уязвимости (CVE®) - это список общих идентификаторов общеизвестных уязвимостей кибербезопасности. Использование «Идентификаторов CVE (CVE IDs)», которые назначаются органами нумерации CVE (CNA) со всего мира, обеспечивает доверие сторон при использовании для обсуждения или обмена информацией об уникальной уязвимости программного обеспечения, обеспечивает основу для оценки инструмента, и обеспечивает обмен данными для автоматизации кибербезопасности.
источник
Рене Ритчи, главный редактор iMore, сообщает, что эта уязвимость исправлена во всех текущих бета-версиях macOS, watchOS, tvOS и iOS .
До выхода обновлений многие блоги по безопасности рекомендуют использовать VPN и сайты, защищенные SSL, для защиты любой информации, передаваемой по Wi-Fi.
Хотя SSL не гарантирует сохранность данных от атаки KRACK, это значительно усложняет задачу. Тем не менее, KRACK получает доступ достаточно глубоко, чтобы, возможно, получить доступ к данным до шифрования.
источник
Учитывая, что уязвимость была только что опубликована (во время этого вопроса), и я сомневаюсь, что она была отправлена сначала любым производителям (так как это будет очень сложно, учитывая количество сторон, чтобы сообщить об этом) - Apple потребуется некоторое время, чтобы связать новое обновление для всех существующих устройств и выпустить его.
Как это всегда было до того, как Apple не выполнила срочного исправления iOS / Mac OS только для одной уязвимости, она объединяет несколько исправлений / изменений в одном обновлении.
Также исправление, тестирование, проверка, выпуск и т. Д. Требуют времени. Так что это не будет решено мгновенно.
источник