Уязвимость в протоколе RADIUS раскрывает сети для MitM-атак

Уязвимость в протоколе RADIUS раскрывает сети для MitM-атак

Уязвимость в протоколе RADIUS раскрывает сети для MitM-атак

Специалисты по кибербезопасности выявили уязвимость в сетевом протоколе удалённой аутентификации — RADIUS. Получившая имя BlastRADIUS брешь может использоваться в атаках вида Mallory-in-the-middle (MitM) для обхода проверки целостности.

В официальном уведомлении проекта FreeRADIUS по поводу уязвимости говорится следующее:

«Протокол RADIUS пропускает отдельные сообщения вида “доступ-запрос“ без проверки целостности или аутентификации. Такая реализация приводит к тому. что условный атакующий может незаметно модифицировать эти пакеты».

«Кроме того, злоумышленник может заставить жертву пройти аутентификацию и предоставить ему права».

Как известно, безопасность RADIUS опирается на хеш, полученный с помощью алгоритма MD5, который уже лет 15 не считается надёжным. На деле это значит, что пакеты «доступ-запрос» уязвимы для атаки по выбранному префиксу.

Киберпреступник с помощью этой дыры может изменить пакет таким образом, что он пройдёт все проверки целостности. Тем не менее для успешной атаки злоумышленнику потребуется получить возможность модифицировать пакеты при передаче между клиентом и сервером RADIUS.

 

Таким образом, BlastRADIUS является результатом фундаментальной уязвимости в самом принципе разработки, поэтому затрагивает всех RADIUS-клиентов, совместимых со стандартами. Интернет-провайдерам и организациям, использующим этот протокол, нужно обновиться до последней версии.

«Наиболее уязвимыми здесь являются методы аутентификации PAP, CHAP и MS-CHAPv2», — объясняют исследователи.

Уязвимость получила 9 баллов по шкале CVSS.

С 1 сентября школьникам запретят пользоваться смартфонами на уроках

С 1 сентября 2026 года российским школьникам запретят пользоваться мобильными телефонами во время занятий. Требования закрепят ведомственным приказом Минпросвещения, сообщил глава министерства Сергей Кравцов.

Доставать смартфон на уроке разрешат только в экстренной ситуации — например, при угрозе жизни или здоровью учеников и педагогов, пояснил Кравцов ТАСС.

Переписка, игры, соцсети и попытки срочно выяснить у нейросети ответ у доски в список исключений, разумеется, не входят.

Само ограничение уже предусмотрено федеральным законодательством, а новый приказ должен конкретизировать его применение в школах. При этом о полном изгнании смартфонов из учебных заведений речи пока не идёт.

На переменах школьники смогут пользоваться устройствами по правилам, установленным конкретной образовательной организацией. То есть где-то телефон разрешат доставать сразу после звонка, а где-то цифровой детокс может продлиться до конца учебного дня.

В Минцифры ранее уточняли, что вводить общий запрет на использование социальных сетей несовершеннолетними власти не планируют. Так что TikTok, Telegram и остальные пожиратели времени остаются на месте.

RSS: Новости на портале Anti-Malware.ru