Auteur Sujet: Wi-Fi: protection contre les attaques par repli WPA3 => WPA2  (Lu 1149 fois)

0 Membres et 1 Invité sur ce sujet

vivien

  • Administrateur
  • *
  • Messages: 47 842
    • Twitter LaFibre.info
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« le: 08 juillet 2024 à 14:23:06 »
Autre chose qui me semble nouveau avec WPA3 : Mon téléphone refuse de se connecter à ma box SFR (Wi-Fi 5 WPA 2), cela intervient après que ce même mobile a été connecté à un point d'accès Wi-Fi 6 WPA3. J'ai comme l'impression qu'il a noté ce WPA3 et qu'il refuse après de descendre en WPA 2.

Il me paraissait plus simple de mettre toujours le même SSID "IPv6forever" avec le même mot de passe, pour ne pas reconfigurer tous mes équipements (cela fait de nombreuses années et box que j'utilise ce SSID).

Note : a aucun moment les deux points d'accès qui portent le même SSID sont actifs simultanément.



En oubliant le réseau et en rentrant de nouveau le mot de passe, mon mobile Android arrive à s'y connecter.
J'utilise un Google Pixel 6 sous Android 14.

robin4002

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 885
  • Strasbourg (67)
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #1 le: 09 juillet 2024 à 12:48:26 »
Cela doit être une protection contre les attaques par repli (downgrade attack).
Sur le wifi cela consiste à mettre en place un AP malveillant avec le même SSID que le réseau qu'on veut attaquer, mais qui ne gère que WPA2 afin d'exploiter les vulnérabilités de ce dernier.

vivien

  • Administrateur
  • *
  • Messages: 47 842
    • Twitter LaFibre.info
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #2 le: 30 juillet 2024 à 19:20:33 »
Cette protection contre les attaques par repli vers TLS 1.2 n'est pas présente dans Windows 11 ou Ubuntu 24.04.

Seul mon Android 14 a refusé de se connecter à un point d'accès qui est passé de TLS 1.3 à TLS 1.2.

vivien

  • Administrateur
  • *
  • Messages: 47 842
    • Twitter LaFibre.info
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #3 le: 26 août 2024 à 19:35:13 »
Cela doit être une protection contre les attaques par repli (downgrade attack).
Cette protection présente sur Android et iOS, mais pas sur Windows 10 / Windows 11 / Ubuntu 24.04.

Sur Android comme iOS, impossible de se connecter simplement sur un point d'accès WPA2 qui a été dans le passé WPA3 ou WPA2/WPA3.

PeGGaaSuSS

  • Abonné Free fibre
  • *
  • Messages: 553
  • Saint-Ouen (93) - Paris (75)
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #4 le: 26 août 2024 à 23:49:03 »
Attends je n'ai pas tout compris. Tu pense que c'est le SSID qui sert de point de repère à l'appareil pour refuser la connexion ?
C'est quand même sacrement courant d'utiliser le même SSID/password sur plusieurs sites et donc avec des technos potentiellement très différentes.
Ça serait pas plutôt le BSSID/adresse MAC ?

vivien

  • Administrateur
  • *
  • Messages: 47 842
    • Twitter LaFibre.info
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #5 le: 27 août 2024 à 08:04:06 »
Oui, c'est le SSID.

J'ai pour habitude de changer le SSID pour "IPv6forever"

Quand j'ai déménagé cet été, j'ai changé le SSID de ma nouvelle box pour mon SSID habituel "IPv6forever".

Tous mes équipements se sont connectés directement sur la nouvelle box, normal.

Quelques jours après, je suis revenu dans mon ancien appartement où la box était encore là et j'ai été surpris que la connexion soit impossible avec mon Android.

C'est donc le SSID qui est utilisé et il ne faut pas mélanger sur un même SSID WPA2 et WPA3.

artemus24

  • Abonné SFR fibre FttH
  • *
  • Messages: 1 248
  • Montignac Lascaux (24)
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #6 le: 27 août 2024 à 12:36:39 »
Citation de: Vivien
C'est donc le SSID qui est utilisé et il ne faut pas mélanger sur un même SSID WPA2 et WPA3.
Si tu désires te connecter à une Box, ton périphérique (un mobile ou autre chose) va se connecter avec le paramétrage qu'il a stocké et déjà utilisé lors de la précédente connexion. Si tu changes les caractéristiques de ta Box, ton périphérique ne va plus pouvoir se connecter à cause de ce qui a été stocké précédemment. La seule solution est alors de refaire une demande de connexion depuis ton périphérique (ton mobile) en saisissant à nouveau le SSID/Password. C'est ce que j'ai constaté avec tous mes périphériques (Asus, Raspberry Pi, ESP32, dongle WiFi) quand je bidouille le WiFi de la Box. Ce n'est pas, il me semble, une protection contre des attaques mais le fonctionnement normal du WiFi.

Lucien

  • Invité
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #7 le: 27 août 2024 à 13:19:14 »
Ce n'est pas, il me semble, une protection contre des attaques mais le fonctionnement normal du WiFi.
Relis bien la discussion.

Le fonctionnement normal du wifi est que l'équipement se connecte avec les infos qu'il a en mémoire, donc SSID et pass, et ce sans se préoccuper de qui il a en face.

vivien

  • Administrateur
  • *
  • Messages: 47 842
    • Twitter LaFibre.info
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #8 le: 27 août 2024 à 13:34:57 »
Ici, quand un point d'accès connu passe de WPA3 à WPA2, on ne peut pas se connecter simplement en saisissant le mot de passe : il faut lister les points d'accès et oublier la connexion à ce SSID, avant de pouvoir de nouveau s'y connecter.

artemus24

  • Abonné SFR fibre FttH
  • *
  • Messages: 1 248
  • Montignac Lascaux (24)
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #9 le: 27 août 2024 à 13:43:59 »
J'ai bien relus la discussion et je ne comprends pas en quoi ma réponse n'est pas conforme.

Citation de: Vivien
En oubliant le réseau et en rentrant de nouveau le mot de passe, mon mobile Android arrive à s'y connecter.
C'est ce que j'ai aussi constaté chez moi. Et donc, c'est quoi le problème ?

Citation de: Vivien
Le fonctionnement normal du wifi est que l'équipement se connecte avec les infos qu'il a en mémoire, donc SSID et pass, et ce, sans se préoccuper de qui il a en face.
Justement, ce comportement que tu qualifies de normal ne fonctionne pas dans le cas que soulève vivien. Il y a bien autre chose qui doit bloquer l'accès. Je ne sais pas, peut-être une adresse MAC ?

Lucien

  • Invité
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #10 le: 27 août 2024 à 13:49:06 »
La seule solution est alors de refaire une demande de connexion depuis ton périphérique (ton mobile) en saisissant à nouveau le SSID/Password. C'est ce que j'ai constaté avec tous mes périphériques (Asus, Raspberry Pi, ESP32, dongle WiFi) quand je bidouille le WiFi de la Box.
Il ne s'agit pas ici de bidouiller le wifi de la box, le souci se produit uniquement lorsque l'équipement bascule d'un point d'accès en WPA3 à un autre en WPA2 même SSID et pass

artemus24

  • Abonné SFR fibre FttH
  • *
  • Messages: 1 248
  • Montignac Lascaux (24)
Wi-Fi: protection contre les attaques par repli WPA3 => WPA2
« Réponse #11 le: 27 août 2024 à 13:56:15 »
J'avais bien compris que Vivien n'a aucun problème de connexion à sa BOX dans son nouvel appartement mais qu'il n'a pas pu se connecter à l'autre BOX de son ancien appartement, ayant tous les deux le même SSID "ipv6forever" et le même mot de passe.

Ce que Vivien n'a pas dit, si ce sont les mêmes modèles de BOX ou pas. Oui, j'ai bien compris que l'une des BOX est configuré WPA/WPA2 et l'autre uniquement WPA2, d'où ce problème de basculement qui n'a pas pu se faire.