| |
| |
| 3.25, Аноним (1), 14:50, 07/09/2026 [^] [^^] [^^^] [ответить]
| +/– | |
>Ну и вот
Так мы сейчас в посте про то, что уязвимость заметили и исправили.
| | |
|
|
| 1.2, Анонимно (ok), 13:21, 07/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– |
> Уязвимости в MikroTik RouterOS, допускающие удалённый доступ по SSH без аутенитификации
Качество некротик на высоте
| | |
| |
| |
| 3.16, Аноним (-), 14:09, 07/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
> И у OpenWrt есть прорехи:
> https://opennet.ru/62371-openwrt
> Главное, что быстро замечают и исправляют, как и здесь будет.
Это вообше не в openwrt и девайсах с ними а в "инструментарии развиваемом проектом openwrt". Немного так отличается - от ремотного рута на девайсе...
Т.е. если у меня есть девайс с owrt - вон то его не импактит никак. А мокроту можно взять и у...ть!
| | |
|
| |
| 3.8, Аноним (8), 13:27, 07/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
доступ из интернета, наверное, ipv4 и nat, вот и вся защита бай дизайн
| | |
| |
| 4.17, Аноним (-), 14:12, 07/09/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> доступ из интернета, наверное, ipv4 и nat, вот и вся защита бай дизайн
А если еще и питание к мокроту не подключать - хакеры вообще зубами скрежетать будут, но на мокрот зайти не смогут :)
| | |
|
|
| 2.7, Аноним (8), 13:26, 07/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
а судьи кто? ни бсд, ни ядро линукса не миновала сия "слава"
| | |
| |
| |
| 4.24, Аноним (24), 14:36, 07/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
ОС без драйверов и где все программы работали в ring-0? Ты уверен, что там точно лучше было?
| | |
|
|
|
| 1.3, Аноним (3), 13:21, 07/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– | |
> RouterOS does not compare the complete RSA public key when matching an SSH authentication request to an authorized user key, checking the key type and modulus but omitting the exponent.
Но, чёрт возьми, как?! Они, что ли, не воспользовались ни одной из существующих криптографических либ и намонстрячили свою?
| | |
| 1.9, Аноним (9), 13:36, 07/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
Где-то читал, что чел подключался к эржедэшным микротикам без всяких там уязвимостей, просто тупо вводил логины и пароли по дефолту.
Написал начальникам, что их админы зря получают зряплату, так вместо благодарности получил повестку в суд.
Все что нужно знать про этот микротик и его пользователей.
И чего еще ждать от этих поделок?
| | |
| |
| 2.11, Аноним (1), 13:55, 07/09/2026 [^] [^^] [^^^] [ответить]
| +/– | |
>И чего еще ждать от этих поделок?
Мы даже здесь видим, что это одни из лучших устройств на рынке с хорошей поддержкой.
Хорошо зарекомендовали себя в своих нишах, если большой бизнес берут Cisco, поменьше берут MikroTik.
| | |
| |
| 3.18, Аноним (-), 14:14, 07/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
>>И чего еще ждать от этих поделок?
> Мы даже здесь видим, что это одни из лучших устройств на рынке
> с хорошей поддержкой.
> Хорошо зарекомендовали себя в своих нишах
Да отлично просто - замечательные точки входа в инфру! Интрудеры всех мастей и направлений одобряют. А пропертарь что, рыбу проще ловить в мутной воде.
| | |
|
|
| 1.10, Аноним (10), 13:37, 07/09/2026 [ответить] [﹢﹢﹢] [ · · · ] | +1 +/– | CVE-2026-86060 8212 9 2, CWE-88 argument injection RouterOS contains an arg... большой текст свёрнут, показать | | |
| |
| 2.19, Аноним (-), 14:15, 07/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
> Суть: при сверке ключа RouterOS смотрит на модуль и забывает про экспоненту.
> Кто знает ваш публичный модуль — а он публичный — подставляет
> e=1, подделывает подпись и заходит по SSH вашим пользователем без приватного
> ключа.
Высококачественный пропертарный код. И да, приветы Ivan1983 или как там его. Что я говорил про RSA и безопасную имплементацию? Вот, получите и распишитесь! :)
| | |
| 2.21, Аноним (-), 14:18, 07/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
> — CVE-2026-67278 — 6.3, CWE-347. Кривые подписи RSA/PKCS#1 v1.5 при валидации
> X.509 плюс корневой CA с e=3 в трасте — можно выписать
> себе доверенный промежуточный и представиться любым TLS-сервером.
А вот еще секурити от любителей RSA и пропретарщиков. Все правильно сделали :). Кстати это уже i++ бледнолицый брат наступивший на эти грабли :)
| | |
|
|