Temas Calientes

Encuentran nueva vulnerabilidad en el estándar WPS (Wi-Fi Protected Setup)

password

El US-CERT advierte sobre una vulnerabilidad en el estándar WiFi Protected Setup (WPS), esta reduciría el número de intentos que le tomaría a un atacante usando fuerza bruta para determinar el PIN para el proceso de configuración de un router inalámbrico.

WPS es un método para facilitar la configuración de un nuevo router inalámbrico para una red doméstica. Una de las cuatro configuraciones que permite WPS es mediante un PIN que se utilizará durante la fase de instalación. El PIN a menudo es impreso en algún lugar en el router inalámbrico o punto de acceso.

“Cuando la autenticación PIN falla el punto de acceso envía un mensaje EAP-NACK al cliente. Los mensajes EAP-NACK son enviados de forma que el atacante es capaz de determinar si la primera mitad del PIN es correcto. Por otra parte, el último dígito del PIN es conocida porque es un checksum del PIN. Este diseño reduce considerablemente el número de intentos necesarios para realizar un ataque de fuerza bruta que nos permita conocer el PIN. El número de intentos va desde 108 hasta 104 + 103, es decir 11.000 intentos en total”, según comenta Stefan Viehbock, consejero del Equipo de Respuesta en Emergencia Computacional de Estados Unidos (US-CERT).

Esto sin mencionar que algunos routers inalámbricos no implementan ningún tipo de bloqueo a los intentos de fuerza bruta mientras que aquellos que si lo hacen requieren reiniciar el sistema.

El investigador de seguridad Stefan Viehbock descubrio esta vulnerabilidad y la reportó a US-CERT [PDF] ya que afecta a un gran número de routers, incluyendo D-Link, Netgear, Linksys y Buffalo. Incluso desarrolló una herramienta en Python para atacar los PINs con este método que pronto podría publicar.

No es la primera vez que encuentran vulnerabilidades en WPS, en el 2009 investigadores japoneses desarrollaron una manera de romper la seguridad del sistema de encriptación usando el algoritmo TKIP.

LinkNew WiFi Setup Flaw Allows Easy Router PIN Guessing (Slashdot)

11 Comentarios

Encuentran nueva vulnerabilidad en el estándar WPS (Wi-Fi Protected Setup)

Thumb up 1 Thumb down 0 avatar_supra supra dijo hace 1 año

como se nota que se vendieron a la tercera, ya que borran la mayoria de los comentarios

Responder
Thumb up 0 Thumb down 0 avatar_BOFH BOFH dijo hace 1 año

El PIN de estos equipos no es una buena idea..
claro, puede ser tentador para un usuario el instalar su AP con un cd de instalacion que lo guia en el proceso y le ofrece que aprete un boton para emparejar los equipos con el PIN..
mejor.. usar WPA2 y con una contraseña robusta de mas de 10 caracteres alfanumericos

Responder
Thumb up 0 Thumb down 0 avatar_TirsoJRP TirsoJRP dijo hace 1 año

Nunca en mi vida e usado el WPS, desde el principio me pareció una estupidez.

Responder
Thumb up 0 Thumb down 0 avatar_John Qwerty John Qwerty dijo hace 1 año

... filtro por mac...

Responder
Thumb up 0 Thumb down 0 avatar_Davemm Davemm dijo hace 1 año

Hello mac spoofing ;)

Thumb up 0 Thumb down 0 avatar_Yao Yao dijo hace 1 año

Mac Spoofing

Bitch Please

Thumb up 0 Thumb down 0 avatar_helix helix dijo hace 1 año

+ 1000

Esto lo mejor.

Thumb up 0 Thumb down 0 avatar_trollface trollface dijo hace 1 año

yo sabia que por algun lado era inseguro, menos mal que no tengo esa funcion porque aunque mi router la incluye (dlink dir600) al instalarle dd-wrt se pierde esa funcion completamente

Responder
Thumb up 0 Thumb down 0 avatar_Rodrigo Rodrigo dijo hace 1 año

es maravilloso ese programa xDDDDD! y tampoco... jamás he usado ese sistema, a lo mas WPA2 o Filtro por MAC

Thumb up 0 Thumb down 0 avatar_Trolencio Trolencio dijo hace 1 año

PLOP... Recién se dan cuenta de esto =s S=

Responder
Thumb up 0 Thumb down 0 avatar_mdesk mdesk dijo hace 1 año

wi-fi mode off
password= ***********************************************

Responder

Deja tu Comentario

La opción de comentar está abierta a todos los usuarios, pero te pedimos por favor mantenerte dentro del tema del artículo y no publicar comentarios ofensivos o publicidad basura. Nos reservamos el derecho de eliminar cualquier comentario que no cumpla estas reglas.

Para que aparezca tu foto en vez del icono genérico en tu comentario, el email con el que comentas debe estar inscrito en Gravatar.

*