LINUX.ORG.RU
ФорумTalks

Дырка безопасности AJAX в роутерах Trendnet


0

0

Зайдя на свой роутер ( у меня TEW-632BRP ) можно буз логина и пароля смотреть некоторые данные. Например в адресной строке вбить: http://АДРЕС_РОУТЕРА/device.xml=device_status

Суть проблемы в том что информация на страницах конфигурации обновляется через AJAX. Но сами AJAX-скрипты не защищены сессией! Поэтому можно смотреть некоторые параметры роутера даже из интернета не зная ни логина ни пароля.

http://www.trendnet.ru/forum/messages/forum3/topic2271/message13009/?result=n...

м... «порадую» кое-кого вечером значит)

Sylvia ★★★★★
()

оформи поаккуратнее и в новости

seed_stil ★★
()
Ответ на: комментарий от Reset

он не поэтому фильтрует, а потому что полно тех, кто пароли не ставит на роутеры вообще

Sylvia ★★★★★
()
Ответ на: комментарий от Reset

Фильтрование портов - признак анального порабощения

DNA_Seq ★★☆☆☆
()

Бугага, у меня 80-й порт проброшен внутрь локалки на файлопомойку, так что достать веб-интерфейс можно только изнутри.

AITap ★★★★★
()

дешОвое поделие, нужно брать ASUS.

Lee_Noox ★★★
()
Ответ на: комментарий от DNA_Seq

>Кто вывешивает вебморду в инет - ССЗБ

На самом деле в обычном режиме для юзера она и не нужна, но мне нужен был доступ ибо у меня сервер за ним стоит (скоро кстати доустановлю на него все и выброшу роутер нафиг) и приходиться иногда порты там пробрасывать и т.д.

Да и просто закрыть не выход ... ими же организации тоже пользуется, а там людей много и все в локалке.

rshadow
() автор топика

Осильте уже альтернативные прошивки. И да, вебморда не нужна.

Deleted
()
Ответ на: комментарий от rshadow

Проблема в том что допустим у асусовских роутеров веб-морда торчит наружу по дефолту. Тем, кому доступ такой действительно нужен сами в состоянии открыть его.

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от DNA_Seq

> Проблема в том что допустим у асусовских роутеров веб-морда торчит наружу по дефолту.

да ну? из 3-х асусовских роутеров что через меня прошли (wl500gp v1 && v2, n11) - наружу (в wan) ни у кого не торчало.

isden ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.