Cập nhật phát hành ngày 31 tháng 10 năm 2017
Apple đã phát hành bản cập nhật bao gồm một bản sửa lỗi cho lỗ hổng KRACK cho macOS, iOS, tvOS và watchOS. Để có được các bản cập nhật:
Chính sách của Apple là không bình luận về các lỗ hổng bảo mật cho đến khi chúng được vá và ngay cả khi chúng xảy ra, chúng thường khá mơ hồ về điều đó.
Giới thiệu về cập nhật bảo mật của Apple
Để bảo vệ khách hàng của chúng tôi, Apple không tiết lộ, thảo luận hoặc xác nhận các vấn đề bảo mật cho đến khi một cuộc điều tra đã xảy ra và các bản vá hoặc bản phát hành có sẵn. Các bản phát hành gần đây được liệt kê trên
trang cập nhật bảo mật của Apple .
Tuy nhiên, với một chút công việc thám tử, chúng ta có thể có được một số hiểu biết. Nhìn vào các CVE được gán cho lỗ hổng đặc biệt này , * chúng ta có thể nhận được danh sách các vấn đề cần được Apple giải quyết khi họ quyết định đưa ra một bản vá bảo mật:
- CVE-2017-13077: Cài đặt lại khóa mã hóa theo cặp (PTK-TK) trong bắt tay 4 chiều.
- CVE-2017-13078: Cài đặt lại khóa nhóm (GTK) trong bắt tay 4 chiều.
- CVE-2017-13079: Cài đặt lại khóa nhóm toàn vẹn (IGTK) trong bắt tay 4 chiều.
- CVE-2017-13080: Cài đặt lại khóa nhóm (GTK) trong bắt tay khóa nhóm.
- CVE-2017-13081: Cài đặt lại khóa nhóm toàn vẹn (IGTK) trong bắt tay khóa nhóm.
- CVE-2017-13082: Chấp nhận Yêu cầu tái phân phối chuyển đổi BSS nhanh (FT) được truyền lại và cài đặt lại khóa mã hóa theo cặp (PTK-TK) trong khi xử lý nó.
- CVE-2017-13084: Cài đặt lại khóa STK trong bắt tay PeerKey.
- CVE-2017-13086: cài đặt lại khóa PeerKey (TPK) được cài đặt lại đường hầm (TDLS) trong bắt tay TDLS.
- CVE-2017-13087: cài đặt lại khóa nhóm (GTK) khi xử lý khung Phản hồi chế độ ngủ Quản lý mạng không dây (WNM).
- CVE-2017-13088: cài đặt lại khóa nhóm toàn vẹn (IGTK) khi xử lý khung Phản hồi chế độ ngủ của Quản lý mạng không dây (WNM).
Ngoài ra, Điều khoản ZDNet này - Đây là bản vá cho lỗ hổng KRACK Wi-Fi có sẵn ngay bây giờ (ngày 16 tháng 10 năm 2017) cho thấy các nhà cung cấp đang phản hồi nhanh chóng và Apple đã xác nhận rằng các bản vá đang trong giai đoạn thử nghiệm.
Apple xác nhận họ đã sửa bản beta cho iOS, MacOS, WatchOS và TVOS và sẽ tung ra bản cập nhật phần mềm trong vài tuần nữa.
* Các lỗ hổng và phơi nhiễm phổ biến (CVE®) là danh sách các mã định danh phổ biến cho các lỗ hổng bảo mật mạng được biết đến công khai. Việc sử dụng "Số nhận dạng CVE (ID CVE)", được chỉ định bởi Cơ quan đánh số CVE (CNA) từ khắp nơi trên thế giới, đảm bảo sự tin cậy giữa các bên khi được sử dụng để thảo luận hoặc chia sẻ thông tin về lỗ hổng phần mềm duy nhất, cung cấp đường cơ sở để đánh giá công cụ, và cho phép trao đổi dữ liệu cho tự động hóa an ninh mạng.