LINUX.ORG.RU
ФорумTalks

Just another уязвимости в маршрутизаторах MikroTik и TP-Link

 


0

1

http://www.opennet.ru/opennews/art.shtml?num=49408

Ъ:

В операционной системе RouterOS, применяемой в маршрутизаторах MikroTik, выявлено несколько уязвимостей. Самая опасная из проблем потенциально позволяет получить полный доступ к системе, при наличии аутентифицированного доступа.

Также сообщается о выявлении двух уязвимостей в маршрутизаторах TP-Link TL-WR841N (v13) и TL-WR840N (v5), которые позволяют неаутентифицированному атакующему получить полный контроль за устройством.

Да, ребята, давайте ещё раз высмеем всех доморощенных админов локалхоста, которые держат x86-сервак на Linux / FreeBSD под кроватью. Посмеёмся над их непрофессионализмом, о том, что в их системах можно найти куда больше уязвимостей, ведь кто они такие? Васяны! По сравнению с гигантами MikroTik и TP-Link. И побежим покупать очередной новый Asus Gamers Edishon 5GHz Wi-Fi, втыкать в него кабель с инторнетом с белым IP и хвастаться в галерее ЛОРа о «крутизне» оборудования. Да!

Извините, бомбануло. Теперь всех кто скажет что-то против «админов локалхоста» буду как котят тыкать в этот тред.

В догонку. Сам покупал MikroTik, это действительно очень хорошие маршрутизаторы, но я сразу оговорился что покупались они только ради раздачи Wi-Fi, тобишь хостятся они за NAT'ом. Кстати давайте умники пользуясь случаем, напомните, что NAT != Firewall. Уже обсудили.

Роутер в любом случае нужен, потому как нормально заставить работать Wi-Fi адаптер на линуксе это целый крестовый поход, при том что выжать его честные 802.11n так и не получится в итоге. Роутер «must have», но только для Wi-Fi, и только за NAT.

Алсо беспроводные технологии априори говно. Запомните это, ребята.

★★★★★

Бггг, ну допустим на v13 выйдет патч.
Вот на v7 ~12года обновление прошивки вышло год назад.

Deleted ()
Ответ на: комментарий от Deleted


TL-WR841N(RU)_V13_180330
Дата публикации: 2018-05-21

Deleted ()

Спуф, ну хрен знает. Всё во время и деньги упирается.
Вот тебе аналоговнет х86: https://youtu.be/njyRy-gkTHk

Осилишь такое? Но оно уже от рождения горячая штучка, 75С в простое бггг

Deleted ()
Последнее исправление: RTP (всего исправлений: 1)

Самая опасная из проблем потенциально позволяет получить полный доступ к системе, при наличии аутентифицированного доступа

Ну это не интересно. Это локал рут какой-то. Все уязвимости микротика сводятся к «оставили дефолтный логинпароль и вывесили винбокс/веб наружу». Т.е. основная претензия - дефолтная конфигурация - говно. Ну да, это проблема, она существует сколько существует микротик, и после каждой очередной уязвимости говорят одно и то же - сконфигурируйте нормально своё устройство.

У него там внутрях, внезапно, тот же самый iptables, и можно точно так же нормально настроить файрволл, чтобы не пущать кого не следует куда не следует. Сделайте дефольный дроп для всех входящих с внешнего интерфейса и разрешайте только то, что нужно. А при необходимости доступа к конфигурации снаружи - поднимите ВПН.

infine ()
Ответ на: комментарий от infine

Т.е. основная претензия - дефолтная конфигурация - говно.

В дефолтной конфигурации ни винбокс, ни веб наружу не торчат. А вот криворукие недоадмины, не способные настроить фаервол, всё портят.

Black_Shadow ★★★★★ ()
Ответ на: комментарий от infine

Сделайте дефольный дроп для всех входящих с внешнего интерфейса и разрешайте только то, что нужно.

Так в дефолтной конфигурации так и есть.

Black_Shadow ★★★★★ ()

при наличии аутентифицированного доступа

/0

позволяют неаутентифицированному атакующему получить полный контроль за устройством.

А это интереснее.

позволяют неаутентифицированному атакующему получить полный контроль за устройством.

Обновляться надо, как будто в пингвине и бздях мало дыр находят...

беспроводные технологии априори говно

Вообще сетевые технологии говно.

mandala ★★★★ ()

Сейчас выкатят патчи, и всё опять будет хорошо. Забейте уже.

Deleted ()

Я со своим роутером, прям как линуксоид на десктопе.

Никому не нужен и не интересен из злоумышленников 🤨

fornlr ★★★★★ ()
Последнее исправление: fornlr (всего исправлений: 1)

CVE-2018-1156 - возможность выполнения произвольного кода на устройстве при наличии аутентифицированного доступа. Воспользовавшись заданными по умолчанию и не изменёнными пользователем параметрами входа атакующий может получить root-доступ в окружении операционной системы и организовать выполнение таких операций, как проброс трафика.

А что в линуксе и бздях не бывает уязвимостей, позволяющих получить локально рута?
Какой же ты брехолог... Тебе надо журналистом на РенТВ идти. Умеешь вбросить бреда и пропагандировать свой маразм.

goodwin ★★ ()

Накой он нужен этот роутер?

Вот стоит у родителей на входе в квартиру операторский роутер-медиаконвертор, или как его там. Раньше за ним стоял еще один роутер на x86 с резервным каналом, но так как уже много лет «ни единого разрыва», второй канал выкинули и x86-роутер стал ненужен. Только провайдеский роутер, свич за ним и пара точек доступа.

Давай, оспорь.

t184256 ★★★★★ ()
Ответ на: комментарий от t184256

Давай, оспорь.

оспорю.
вариант 1: оператор завёл только витую пару и обжал коннектор.
вариант 2: «операторский роутер-медиаконвертор, или как его там» глючное говно, вечно виснет и т.д.
вариант 3: «операторский роутер-медиаконвертор, или как его там» нельзя настроить самому (не всегда).
возможны ещё варианты.

если тебя устраивает «операторский роутер-медиаконвертор, или как его там», то кушай его сам и без предъяв.

goodwin ★★ ()

Роутер в любом случае нужен, потому как нормально заставить работать Wi-Fi адаптер на линуксе это целый крестовый поход

Есть вариант, когда провайдер сам трахается с антеннами, роутерами и прочим, а клиентам предоставляет витуху, с белой айпи, втыкающуюся в сетевуху. Конечно, эта штука часто не работает, зато не требует специфических дров.

Алсо беспроводные технологии априори говно.

А что делать, если стеклянный кабЕль не протянут;)

Napilnik ★★★★★ ()

Роутер у меня на pfsense, а «роутер» стал точкой доступа. Когда-то в асусе прошляпили эпичную дыру с ftp, который торчал наружу для всех желающих, даже текстовый файлик мне оставили, мол чувак, у тебя тут дыра, прикрой срам, с тех пор я все понял.

Lordwind ★★★★★ ()

Теперь всех кто скажет что-то против «админов локалхоста» буду как котят тыкать в этот тред.

Для каждой задачи есть наиболее подходящий инструмент.

Те, кто собирают из писюков точки доступа/свичи - оверкиллят.

Те, кто всё засовывают на чужие решения - оверкиллят с другой стороны и просто непрофессионалы.

Те, кто за телефоном/ноутбуком таскают патчкорд по квартире, вместо того, чтобы использовать вайфай - идиоты клинические.

Deleted ()

1. Покупаешь TP-Link
2. Ставишь OpenWRT
3. ???
4. PROFIT!

goingUp ★★★★★ ()
Ответ на: комментарий от goodwin

оператор завёл только витую пару и обжал коннектор.

Да хоть коаксиал, хоть лапшу телефонную. Пока у меня между квартирами 200-1000 мегабит без единого разрыва, буду кушать за обе щеки.

Настраивается сносно, не виснет. Не знаю, чего еще и желать, разве что VPN прям на нем, но это не критично ни разу.

t184256 ★★★★★ ()

Ни разу не приходилось пользоваться микротиками как роутерами, только в качестве дешёвых управляемых свичей.

imul ★★★★★ ()
Ответ на: комментарий от Deleted

Те, кто за телефоном/ноутбуком таскают патчкорд по квартире, вместо того, чтобы использовать вайфай - идиоты клинические.

В чём идиотизм? Только потому, что ты так считаешь?

Harald ★★★★★ ()
Ответ на: комментарий от Harald

Потому-что максимум, для чего можно подключить ноут к домашнему гигабиту - это что-то большое слить/залить что-то с домашнего nas'а, ибо на гигабите это гораздо интереснее, даже чем на 802.11ac. А телефон/планшет - никогда не надо подключать проводом.

Deleted ()
Последнее исправление: Deleted (всего исправлений: 1)
Ответ на: комментарий от Harald

Хм, если не секрет, как Вы собираетесь телефон/планшет проводом подключать? Через USB-сетевуху? Тогда присоединюсь к мнению, что это полный идиотизм...

Serge10 ★★★★★ ()

давайте ещё раз высмеем всех
И побежим покупать
и хвастаться
Теперь всех буду как котят тыкать
давайте умники пользуясь случаем
Запомните это, ребята.

аж воротит от твоей быдлянственной, самонадеянной тупости.
даже единый стиль своего унылья выработать не смог. то «давайте», то «must have», то «напомните», потом «запомните», то «извините», через пару слов «[я вас] буду как котят тыкать в этот тред». извиняясь тыкать будешь, а?
хотя, разного рода стесняши, называют такое завуалированно-политкорректно: Эффект Даннинга — Крюгера

system-root ★★★★★ ()

Опа, да у тебя есть вконтакт. А где твоя тян? Ты врал нам!

crutch_master ★★★★★ ()
Ответ на: комментарий от Black_Shadow

Так в дефолтной конфигурации так и есть.

Тоже так думал, но нет...

vasya_pupkin ★★★★★ ()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.