LINUX.ORG.RU

Вот спасибо, хорошо, что на выходных.

Dimez ★★★★★
()
Ответ на: комментарий от devl547

Так вроде старое действовало только если имеется юзер с именем "-2" (и вообще для юзеров начинающихся на дефис оно некорректно себя вело). Хотя весь текст я не осилил. Или там ещё что-то?

firkax ★★★★★
()

Do not expose Winbox, Webfig, SSH to internet, use a firewall and access your device with a strong VPN like Wireguard.

Do this if you can’t upgrade.

Доступ через ВПН и/или с разрешенного списка адресов - это база!

Ukka
()
Ответ на: комментарий от firkax

юзер с именем "-2"

Да, причём, с учётом:

RouterOS normally refuses to create a local account named -2, so I used a disposable RADIUS responder restricted to that exact username to isolate the post-authentication boundary.

это уже напоминает анекдот про мужика, который жаловался, что ему видна женская раздевалка бани.

А ещё там что-то написано, про то, что TFTP копирует pathname в буфер фиксированного размера без проверки, что, вроде как, управляемое переполнение буфера от авторизированного пользователя, пусть и read-only пользователя.

И не понятно, как помогут приведёные советы для случая «Do this if you can’t upgrade.», про то, что нужно ограничить доступ по ip-адресам и т.д. Дырка локальная, от пользователя, который уже есть в системе.

mky ★★★★★
()
Ответ на: комментарий от mky

На форуме микротика (ссылка 3 коммента выше) опровергают данную статью уже, пишут что без патча на любой микротик, если у него открыт ssh в интернет, можно зайти с рут правами кому угодно.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Так вроде старое действовало только если имеется юзер с именем «-2»

Насколько я понял, нет. До учетки вообще дело не доходит

Но в любом случае, для это нужно либо выставить ssh в интернет без дополнительной защиты (всегда плохая идея), либо атакующий должен оказаться во внутренней сети

router ★★★★★
()
Ответ на: комментарий от router

во внутренней сети

Не просто внутренней, а в административном влане, если по-нормальному.

firkax ★★★★★
()
Ответ на: комментарий от router

выставить ssh в интернет

Я, как понимаю, в RouterOS по-умолчанию ssh выставлен, и многие, которые конфигурят через WinBox, даже не догадываются о каком-то там ssh-доступе.

mky ★★★★★
()

А что там? Очередное проприетарное шерето?

einhander ★★★★★
()
Ответ на: комментарий от mky

Я, как понимаю, в RouterOS по-умолчанию ssh выставлен,

в lan, но не в wan

upd. файрвол: defconf: drop all not coming from LAN

router ★★★★★
()
Последнее исправление: router (всего исправлений: 1)
Ответ на: комментарий от firkax

Да, там, получается, ошибка на ошибке сидела. Одна дырка была в ssh rekey, которая позволяла клиенту получить сессию без авторизации, сессия была без прав, но с любым именем. То есть не требовалось наличие пользователя "-2". А уже другая ошибка, что при вызове login не проверялось имя пользователя, а там, вроде как, mikrotik-only наворот, что если login в аргументах получает имя клиента с чёрточкой в начале, то это не имя, а номер файлового дескрипора, откуда надо прочитать доверительную информацию о правах сессии и ещё что-то.

mky ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.