The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к удалённому выполнению кода, opennews (ok), 01-Июл-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от YetAnotherOnanym (ok), 01-Июл-23, 09:57 
> вызвана отсутствием должной проверки входных данных перед их использованием для запуска команд через функцию system()

Чего б другого ожидать.
> на устройстве не выполнялась проверка корректности сертификата сервера

Это при том, что _своим_ устройствам производитель может зашить _свой_ корневой сертификат со сроком действия хотя бы до 2038 года.

Ответить | Правка | Наверх | Cообщить модератору

3. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  –3 +/
Сообщение от пох. (?), 01-Июл-23, 10:07 
может. А потом жабам@какер пишет ему код юзерменеджилки на несравненном nodejs. У которого ручка на два положения - "какввенде" и "не проверять вообще ничего".

Ответить | Правка | Наверх | Cообщить модератору

5. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от YetAnotherOnanym (ok), 01-Июл-23, 10:39 
Эээ... не совсем улавливаю - зачем там вообще юзерменеджерилка? В самом модеме - админ и аноним для "посмотреть статус", если для этого в прошивку пихают ноду - гнать весь отдел ссаными тряпками. На сайте прошивки отдавать тоже аккаунт не нужен.
Ответить | Правка | Наверх | Cообщить модератору

22. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  –1 +/
Сообщение от пох. (?), 01-Июл-23, 14:06 
действительно. ключ на двенадцать ваше единственное средство управления.

Ответить | Правка | Наверх | Cообщить модератору

25. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +1 +/
Сообщение от YetAnotherOnanym (ok), 01-Июл-23, 15:33 
Ну, для сохо-мыльниц именно так. Кстати, хорошая аналогия - в продукции для конечного пользователя, которой требуется какая-то доделка на месте, в комплект вкладывается отвёртка или ключ одного-единственного размера.
Ответить | Правка | Наверх | Cообщить модератору

51. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от Аноним (51), 02-Июл-23, 04:11 
Автомобилисты смотрят на тебя как на ... ! Представляешь, набор ключей, домкрат, докатку, и прочие аптечки с огнетушителями можно найти даже у самой конченой клавы в багажнике. А иногда и менее привычные item'ы, типа какого-нибудь зарядника для аккумулятора, при том у некоторх это еще и автономный powerbank от которого можно не только завести драндулет но и даже ноут кормить несколько дней. У тебя и то поди такого гаджета нет, великий технарь :)).
Ответить | Правка | Наверх | Cообщить модератору

61. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от пох. (?), 02-Июл-23, 09:03 
> Автомобилисты смотрят на тебя как на ... ! Представляешь, набор ключей, домкрат,
> докатку,

с-ка, с-ка, с-ка!
Ты знал!

В общем, то что я нашел в багажнике корейца месяц назад - лучше бы сразу на обочину выкинуть было. Но нельзя, оно учтено в акте выдачи. Уровень именно ср-ного ключика от китайских конкурентов икеи.
ЭТИМ я открутить гайки без кувалды и какой-то матери во-первых просто не смогу, во-вторых на ЭТОМ домкрате и вообще зассу (если он в принципе работает, что я не рискнул проверить).

Ага, это из его штатного комплекта. Вот хотя бы ручной, с-ка, насос положить туда - это немодно и немолодежно. Е...сь с докаткой.

Ответить | Правка | Наверх | Cообщить модератору

62. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  –1 +/
Сообщение от YetAnotherOnanym (ok), 02-Июл-23, 09:28 
Во-первых, автомобиля у меня нет, потому что мне нафиг не впёрлось морочиться с этой обузой. Так что пусть смотрят как хотят. Тем более, что сохо-роутер уместнее сравнивать с электросамокатом или велосипедом, там возимый ЗиП поскромнее будет.
Во-вторых, пауэрбанком я тоже не пользуюсь, потому что это не решение проблемы, а её отсрочка. К тому же, имея в кармане USB-шнурок в 10 см длиной в современном нормально благоустроенном городе можно без проблем найти гнездо для зарядки в каком-нибудь "общественном пространстве".
Кстати, что такое "клава" в данном контексте?
Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору

79. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  –1 +/
Сообщение от пох. (?), 02-Июл-23, 13:10 
> там возимый ЗиП поскромнее будет.

ага - колесо пробил - поехал на автобусе, вот и весь твой зип. Дали п-ды и выкинули на ходу с твоей грязной хреновиной с торчащими во все стороны острыми деталями - ну ничего, просто купи новый.

А так я могу рассказать массу интересных историй про свои самокаты, 2500 на одометре последнего кое о чем говорят. (минус две покрышки, две-с-половиной камеры, минус колесо в сборе, потому что с первой попытки разобрать не сломав не получилось, минус барабан механического тормоза - я поражаюсь смелости идиотов летающих 30 и выше на уе...щах превращающихся в неуправляемую ракету при отказе основного питания, у меня все тормоза дублированы механикой, почти минус узел складывания хотя был выбран правильный, аморты я трогать боюсь, потому что очень дорого, но вообще-то конечно, да, минус пара болтов держалки брызговика потому что фиксатор резьбы не помог - и да, это все поломки при которых дальше только на автобусе)

Ну и да, для обслуживания всего этого (периодического, чтоб прямо на дороге вот такое не случилось) ящик с инструментами вполне автомобильного пошиба, только номиналы помельче. Усилия для откручивания неоткручиваемого иногда сравнимы с автомобилем)

А от вела я в свое время отказался как раз потому что насмотрелся чего и как там надо обслуживать, и решил что моего инженерного образования на это недостаточно (там еще местами кувалдой со всей дури й..нуть надо, причем так чтоб мелкие хрупкие детали не разломать) не говоря уже о коллекционировании хитрых съемничков без которых хрен чего разбирается или потом обратно не собирается за безумные деньги.

А дол...ебы вроде тебя не возят и обычную выжимку. Все равно вы не знаете как ей пользоваться.


Ответить | Правка | Наверх | Cообщить модератору

86. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от YetAnotherOnanym (ok), 02-Июл-23, 15:22 
Вот и нафига заморачиваться?
Ответить | Правка | Наверх | Cообщить модератору

87. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от пох. (?), 02-Июл-23, 16:33 
> Вот и нафига заморачиваться?

а если в этом месте автобуса нет, или в результате опоздал на работу получи в лучшем случае минус день отпуска?

Ну вот поэтому и заморачиваемся. И инструментарием, и оборудованием которое может.

Ответить | Правка | Наверх | Cообщить модератору

91. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от ryoken (ok), 03-Июл-23, 08:44 
>>USB-шнурок в 10 см длиной в современном нормально благоустроенном городе можно без проблем найти гнездо для зарядки в каком-нибудь "общественном пространстве".

Как-то недавно читал, что власти США настоятельно не рекомендуют заряжать свои девайсы от сторонних розеток в общественных местах :). Грозят злобными хацкерами, которые вам телефон заразят всяким по саамые уши и даже сверху чуть-чуть. :D

Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

104. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от YetAnotherOnanym (ok), 03-Июл-23, 17:38 
Ну, если производители трамваев из Усть-Катава или производители троллейбусов из Энгельса встраивают такие девайсы в свои самобеглые экипажи - ну, я сниму перед ними шляпу.
Ответить | Правка | Наверх | Cообщить модератору

106. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от ryoken (ok), 04-Июл-23, 10:48 
> Ну, если производители трамваев из Усть-Катава или производители троллейбусов из Энгельса
> встраивают такие девайсы в свои самобеглые экипажи - ну, я сниму
> перед ними шляпу.

Докиньте мытищинский (или где там щас поезда для мосметро делают) заводы :).

Ответить | Правка | Наверх | Cообщить модератору

107. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от YetAnotherOnanym (ok), 04-Июл-23, 20:57 
А, кстати, да. И Ликино-Дулёво ещё.
Ответить | Правка | Наверх | Cообщить модератору

60. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от пох. (?), 02-Июл-23, 08:59 
ага, и летит в помойку сразу же. После чего из под шкафа достаются нормальные ключи и отвертки, не срезающиеся при попытке завернуть шурупчик раньше шурупчика, и не режущие пальцев.

Впрочем, это кому еще повезло с незамысловатостью протухции для конченного (? а не, все правильно) пользователя. А то я тут попытался воспользоваться "входящим в комплект" прокатной машины инструментом... поржал и пошел звонить эвакуатору. Хорошо хоть были в зоне его действия за деньги прокатчиков.
Там тоже все "чтоб было что сразу выкинуть". Современная цивилизация...

А единственный инструмент для настройки сохрен-мыльниц у тебя - Браузер. Остальное тебе знать и видеть не положено. Включая и то зачем там сертификаты (нет, не для браузера, иначе бы и уязвимости не было).

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

63. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от YetAnotherOnanym (ok), 02-Июл-23, 09:53 
Это, наверное, у разных по-разному. У меня загогулина для шестигранников (вот такая: ┌─┘, надеюсь, отобразится нормально) вполне годная оказалась, до сих пор с остальным инструментом валяется. И отвёртка для крепления HDD в USB-адапторе тоже до сих пор живая.
Ответить | Правка | Наверх | Cообщить модератору

81. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от пох. (?), 02-Июл-23, 13:17 
А я вот вожу с собой в ответственных случаях alien key на 5/32" с гордой надписью made in USA. Это не для самоката, это для игрушки существенно более опасной для жизни. Досталась в комплекте с фотожелезкой ценой дороже самолета, из куска которого вероятнее всего и выпилена. Где используется ровно один раз, но там и те - не экономят. (фотограф догадается)

Штатный иногда есть, но по сравнению с этим - огрызок да еще и ржавый. А то что им крутить часто бывает разбито и не так просто даже зацепить, автобусные инструменты тут мало подходят, не тот размерчик.

> И отвёртка для крепления HDD в USB-адапторе тоже до сих пор живая.

потому что там можно было и просто пальцем закрутить, ага.

  

Ответить | Правка | Наверх | Cообщить модератору

49. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от Аноним (51), 02-Июл-23, 03:57 
> Это при том, что _своим_ устройствам производитель может зашить _свой_ корневой
> сертификат со сроком действия хотя бы до 2038 года.

Основная проблема SSL/TLS в том что это #$%нутые на всю голову переусложненные протоколы. И либы под стать - с мутными невменяемыми апи, корректно использовать которые умеют единицы на всю планету. Это не первый вулн такого класса и не последний. Этак еще окажется что крипто даунгрейдится до какого-нибудь 40-битного RC4 до сих пор у таких. Потому что так можно было, а раджа вообще не секурити эксперт, он едва эту железку запустил то - так что, скорее продавать!

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

88. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от пох. (?), 02-Июл-23, 16:41 
> Основная проблема SSL/TLS в том что это #$%нутые на всю голову переусложненные
> протоколы. И либы под стать - с мутными невменяемыми апи, корректно

Потому что шифрование - вообще штука сложная. Надо убедиться что общаешься именно с тем, а не с левым васяном, и что левые васяны не могут вклиниться по дороге.

Напоминаю что sshv1 использовал полностью собственные механизмы шифрования. Но борцуны за все хорошее и против увизгвимостей во главе с самим великим Тео все это выпилили и запилили (дырявым и кривым) форком openssl. И лишь через пятнадцать лет (и мильен хертблидов) кто-то там героическим усилием сумел сделать собственное шифрование... тремя ни с чем несовместимыми шифрами не прошедшими аудит. Потому что очередная украденная библиотека умела только их. А сами ниасиляторы так и остались ниасиляторами. А ведь это вырожденный случай, когда нужна совместимость только с самим собой и вдобавок сама сессия специфическая (например, ей не надо быть быстрой).

И заметь - никто кроме них на обгаженную поляну уже и шагу сделать не смог. А Йлонен - банкрот, а не миллионер, как заслуживал быть.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру