Миллионы Wi-Fi-устройств по-прежнему подвержены уязвимости Pixie Dust, обнаруженной более десяти лет назад

Компания NetRise, специализирующаяся на защите прошивок и программных компонентов устройств Интернета вещей, сообщила, что многие сетевые устройства по-прежнему уязвимы для метода атаки через Wi-Fi, раскрытого более десяти лет назад. Об этом пишет SecurityWeek.

В чем уникальность зум-камеры HUAWEI Pura 80 Ultra?

Обзор ноутбука HONOR MagicBook Pro 16 HUNTER 2025. Для игр? Для работы? Для игр и работы!

Компьютер месяца — сентябрь 2025 года

Обзор видеокарты Acer Nitro Intel Arc B580 OC

Обзор планшета HUAWEI MatePad 11,5» (2025): апгрейд без бликов

Обзор смартфона HUAWEI Pura 80 Pro: разумный флагман с мощнейшей камерой

Шестиядерники за 10 тысяч рублей — сравнение и тесты

Ноутбуки HONOR MagicBook: технологии, дизайн и производительность для любых задач

Источник изображения: SecurityWeek

Атака, получившая название Pixie Dust, была обнаружена в 2014 году, когда было продемонстрировано, что уязвимость, связанная с протоколом Wi-Fi Protected Setup (WPS), может быть использована для получения PIN-кода WPS маршрутизатора и подключения к целевой беспроводной сети без ввода пароля.

Атака Pixie Dust предполагает, что злоумышленник, находящийся в зоне действия целевой сети Wi-Fi, перехватывает начальное WPS-рукопожатие, содержащее данные между клиентом и точкой доступа для аутентификации, которые затем можно взломать в офлайн-режиме для получения PIN-кода WPS. Атака полагается на тот факт, что на некоторых устройствах случайные числа (передающиеся между клиентом и точкой доступа) генерируются с использованием предсказуемых или низкоэнтропийных методов. Злоумышленнику требуется всего несколько секунд, чтобы перехватить WPS-рукопожатие, а за тем в течение нескольких минут или даже секунд — получить PIN-код в офлайн-режиме.

Компания NetRise провела анализ 24 моделей сетевых устройств, использующихся в настоящее время, на предмет их уязвимости к атакам Pixie Dust. Устройства были приобретены у шести производителей, но половина из них была произведена компанией TP-Link. Анализ NetRise показал, что из 24 маршрутизаторов, точек доступа, усилителей сигнала и гибридных систем Powerline/Wi-Fi только четыре были защищены от атак Pixie Dust, но во многих случаях исправления появились спустя 9-10 лет. Среди неисправленных продуктов семь уже сняты с производства, но 13 всё ещё поддерживаются. В ходе тестов специалисты NetRise смогли восстановить PIN-код WPS затронутых уязвимостью устройств за 1-2 секунды. Если говорить в масштабе, то речь может идти о миллионах затронутых уязвимостью Pixie Dust устройств.

«Существование уязвимых реализаций WPS отражает системный недостаток в цепочках поставок прошивок. Поставщики повторно используют небезопасные библиотеки, не обеспечивают соблюдение безопасных настроек по умолчанию и обеспечивают низкую прозрачность. Это создаёт для производителей риски репутационного ущерба, потенциального вмешательства со стороны регулирующих органов и юридической ответственности. Устройства, подверженные уязвимости, могут казаться безопасными из-за настроек пользовательского интерфейса, которые внешне скрывают или отключают WPS, но остаются уязвимыми на уровне прошивки. Это создает скрытые пути для эксплойтов в средах с высоким уровнем доверия, таких как филиалы компаний, розничная торговля и здравоохранение. Предприятия не могут надежно обнаружить эту уязвимость самостоятельно, а потому остаются в зависимости от раскрытия информации поставщиками, которые часто этого не делают», — отметила NetRise.

Исследование NetRise было проведено после недавнего предупреждения Агентством по кибербезопасности и защите инфраструктуры США (CISA) о том, что старая уязвимость, связанная с отсутствием аутентификации, затрагивающая усилители сигнала Wi-Fi-диапазона TP-Link, эксплуатируется в реальных условиях.

Источник

203 комментария к “Миллионы Wi-Fi-устройств по-прежнему подвержены уязвимости Pixie Dust, обнаруженной более десяти лет назад”

  1. مکمل کراتین، مکملی محبوب در دنیای بدنسازی و ورزش، ترکیبی طبیعی است که از سه اسیدآمینه آرژنین، گلایسین و متیونین در بدن تولید می‌شود.

  2. مکمل وی رونی کلمن، با ارائه ۲۵ گرم پروتئین خالص در هر سروینگ، به بدن شما کمک می‌کند تا بلوک‌های سازنده لازم برای ترمیم و ساخت بافت‌های عضلانی آسیب‌دیده در طول تمرینات شدید را داشته باشد.

  3. وی ماسل کور، با داشتن ترکیبی از وی ایزوله و کنسانتره میکروفیلتر شده و هیدرولیزات، سرعت جذب بالایی داره و مواد مغذی رو “مستقیم به هدف” می‌رسونه.

  4. وی اتمیک، یک مکمل پودری است که به‌ راحتی در مایعات حل می‌شود و به شما کمک می‌کند تا پروتئین باکیفیت به رژیم غذاییتان اضافه کنید.

  5. اپتی من، یک مولتی ویتامین جامع و قدرتمند است که به طور اختصاصی برای نیازهای تغذیه‌ای آقایان، به ویژه ورزشکاران، طراحی شده است.

  6. وی رول وان، یکی از مکمل‌های برجسته در بازار جهانی است که عمدتاً برای حمایت از عضله‌سازی، ریکاوری سریع، و بهبود کلی عملکرد ورزشی طراحی شده است.

  7. ایزوفیت، وی ایزوله ایزوفیت ناترکس حاوی ۲۵ گرم پروتئین وی ایزوله ۱۰۰٪ در هر سروینگ است که با روش میکروفیلتراسیون پیشرفته تولید شده و جذب سریع دارد.

  8. مکمل گینر، که گاهی با نام‌هایی چون Weight Gainer یا Mass Gainer نیز شناخته می‌شود، یک مکمل غذایی پرکالری است که برای کمک به افرادی که در افزایش وزن و حجم عضلانی مشکل دارند (معمولاً افراد دارای متابولیسم بالا یا اکتومورف‌ها) طراحی شده است.

  9. This is really interesting, You’re a very skilled blogger. I have joined your feed and look forward to seeking more of your great post. Also, I’ve shared your web site in my social networks!

  10. Abnormal this put up is totaly unrelated to what I was searching google for, but it surely used to be listed at the first page. I suppose your doing one thing proper if Google likes you adequate to place you at the first page of a non similar search.

  11. Can I just say what a relief to seek out someone who actually knows what theyre speaking about on the internet. You positively know find out how to bring a problem to mild and make it important. Extra individuals have to read this and perceive this side of the story. I cant believe youre not more in style because you positively have the gift.

  12. Just want to say what a great blog you got here!I’ve been around for quite a lot of time, but finally decided to show my appreciation of your work!

  13. I simply could not leave your site before suggesting that I actually enjoyed the usual info a person supply in your visitors? Is going to be back often to inspect new posts

  14. Vous recherchez un casino en ligne France à la fois fiable et divertissant ? Découvrez notre liste des meilleurs sites de casino où jouer ! Notre équipe évalue chaque plateforme selon des critères précis : la licence, la variété de jeux, la rapidité des paiements et l’expérience utilisateur. Après analyse, le meilleur casino en ligne reste Winamax, reconnu pour sa sécurité et sa régulation exemplaire. Notre classement de 2025 réunit les casinos en ligne les plus adaptés aux joueurs français, garantissant confiance, transparence et plaisir de jeu responsable.

  15. Top 9 Meilleur casino en ligne pour les joueurs français: Winamax – idéal pour le poker et les tournois en ligne, Pokerstars – top pour affronter les joueurs de poker du monde entier, Wazamba – parfait pour les tournois réguliers attractifs, PMU – spécialisé sur le turf, mais propose aussi les paris sportifs, Unibet – idéal pour varier les jeux en ligne, FDJ – meilleure option pour les jeux de loterie et les jeux traditionnels français, Betclic – offre une interface intuitive et des paris combinés, Parionsweb – pensé pour les parieurs français traditionnels, Bwin – intéressant pour les paris sportifs et options hybrides. Le marché du casino en ligne en France connaît une croissance exceptionnelle en 2025. Avec plus de 3 millions de joueurs actifs, les casinos en ligne français offrent une expérience de jeu de plus en plus sophistiquée et sécurisée. Ce guide complet vous présente les meilleurs casinos en ligne disponibles en France, leurs bonus exclusifs, et toutes les informations essentielles pour jouer en toute sécurité.

  16. Déterminer quel casino en ligne est réellement adapté pour miser de l’argent véritable s’avère bien plus délicat qu’on pourrait le penser. En 2025, le secteur français des jeux virtuels connaît une croissance rapide, mettant à disposition plus de 200 plateformes certifiées accessibles aux joueurs nationaux. Cette multitude d’options rend la sélection d’un site fiable et agréable encore plus exigeante.C’est pour cette raison que notre classement s’appuie sur une analyse rigoureuse. L’ensemble des casinos en argent réel mentionnés ici ont été examinés en détail avant d’être ajoutés. La sécurité des utilisateurs demeure au cœur de nos priorités, et notre objectif est de vous éviter les dangers associés aux sites non fiables, de plus en plus nombreux sur le web.

  17. I’ve been surfing online more than 3 hours today, yet I never found any interesting article like yours. It’s pretty worth enough for me. In my view, if all web owners and bloggers made good content as you did, the net will be much more useful than ever before.

  18. There is perceptibly a lot to identify about this. I consider you made some good points in features also.

  19. Nice read, I just passed this onto a colleague who was doing some research on that. And he just bought me lunch as I found it for him smile Therefore let me rephrase that: Thank you for lunch!

  20. Hello there! I really enjoy reading your blog! If you keep making amazing posts like this I will come back every day to keep reading.

  21. MM88 là nền tảng cá cược hàng đầu châu Á, trải nghiệm giải trí đa dạng, bảo mật cao, giao diện thân thiện, khuyến mãi hấp dẫn và dịch vụ hỗ trợ chuyên …

  22. Pretty impressive article. I just stumbled upon your site and wanted to say that I have really enjoyed reading your opinions. Any way I’ll be coming back and I hope you post again soon.

  23. It’s the best time to make some plans for the future and it is time to be happy. I’ve read this post and if I could I wish to suggest you some interesting things or tips. Maybe you can write next articles referring to this article. I wish to read even more things about it!

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *