URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 135970
[ Назад ]

Исходное сообщение
"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Netgear"

Отправлено opennews , 06-Фев-25 21:59 
Несколько уязвимостей в беспроводных маршрутизаторах Zyxel, D-Link и Netgear, позволяющих получить удалённый доступ к устройству без аутентификации...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=62677


Содержание

Сообщения в этом обсуждении
"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 06-Фев-25 21:59 
Jia Tan не виноват!

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 06-Фев-25 22:04 
Так кроме него полно дядюшек Ляо.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 04:42 
> Jia Tan не виноват!

Зато мы знаем где он работал. Походу - в ZyXel. Да еще и манагеры - сплошной Jia Tan, мол, идите нахрен - это бэкдор, и чинить его мы не будем. Ну и наглость.


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 09:19 
Всё правильно делают. Для расширенной поддержки пользователя, нужно иметь возможность покопаться в его файлах. А то вдруг он битки не задекларировал.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним 987654321 , 07-Фев-25 12:42 
> Зато мы знаем где он работал. Походу - в ZyXel

Откуда дровишки? Из какого леса?

Про манагеров согласен.


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 06-Фев-25 22:02 
> наличие учётных записей с предопределёнными паролями

Это не уязвимость, а бекдор.

> указанием в поле sessionid слишком большого значения,
> приводящего к переполнению буфера
> Проблема вызвана отсутствием проверки размера входных
> данных в функции COMM_MakeCustomMsg.

Никогда такого не было и вот опять!


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено мяв , 07-Фев-25 01:38 
исходя из имен аккаунтов - это упрощение обслуживания для себя и банальная непредусмотрительность.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено ryoken , 07-Фев-25 09:24 
Так же подумал. Если это не бекдор, то что тогда вообще - бекдор? :)

Ну и традиционное: ALL HEIL OPENWRT!!!


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено RM , 07-Фев-25 14:50 
> Никогда такого не было и вот опять!

как минимум zyad1234 - это старые новости, они по кругу уязвимости что-ли гоняют
https://nvd.nist.gov/vuln/detail/cve-2017-18371
Автор вулна обьясняет так
> The supervisor credentials were previously documented under CVE-2017-18371, but that CVE currently only associates the account with Zyxel P660HN-51 routers. However, we now see this vulnerability extending to the VMG series as well. The functionality of the supervisor user is poorly documented by CVE-2017-18371, so before proceeding, we’ll take a quick detour to explore it further.

но на kitz все всё давно знали. Там еще немного другие хардкоды были потом.

Хотя в целом неплохо - на последних паршивках Зухель активно закрывал рут доступ, а тут можно опять легко рут получить для себя.

Для некоторых моделей один человек добился каких-то сорцов от зухеля и пересобрал для себя и народа https://github.com/johnson442/custom-zyxel-firmware


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено А , 06-Фев-25 22:10 
> не собирается выпускать обновление прошивки

И правильно. Это всего лишь расходник, как зубная щётка.


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено KKK , 06-Фев-25 22:48 
Адепт кейсианской копроэкономики?

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено User , 07-Фев-25 08:53 
Ну, для SOHO-устройств с определенной натяжкой "да" - а вот для какого-нибудь телекома\энтерпрайза ТОиРить весь парк outdoor-оборудования по ЖЦ производителя может быть прям бо-бо-больно.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено IdeaFix , 06-Фев-25 23:57 
admin:1234 блин...

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 05:59 
Нормально, у меня на большинстве сайтов примерно такой же пароль. За 20+ лет в интернете ещё ни разу не взломали ни одного аккаунта.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 09:05 
так Вы аноним :-)

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 10:49 
> Нормально, у меня на большинстве сайтов примерно такой же пароль. За 20+ лет
> в интернете ещё ни разу не взломали ни одного аккаунта.

А как ты с таким уровнем экспертизы проверил - что не взломали? :)


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено 1 , 07-Фев-25 11:00 
Просто эти сайты лежат на сервере, который не имеет выхода в инет (если вообще включён)

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 13:03 
А в чём он не прав собственно?

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено xsignal , 07-Фев-25 00:32 
Зюксель - самые отстойные маршрутизаторы, только бренд раскрученный во времена dial-up модемов.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Ivan_83 , 07-Фев-25 01:07 
Насколько а понимаю там есть международный вендор и российский, который кинетики делает.

Международный по ощущениям как раз и делает на уровне длинка, а кинетики пытаются что то изображать типа опенврт для хомяков и у них даже получается.

У меня был кажется кинетик гига, на rt3052 или что то подобное, умер лет через 5 по отвалу чипа, так понимаю это была проблема с железом.
В общем то это единственный WiFi роутер/точка доступа которые у меня умерли за 15 лет :)
Пока работал точкой доступа и принтсервером - проблем не было.


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено aNonim , 07-Фев-25 20:35 
Воь сейчас Падавану, наверное,  стало обидно.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 13:05 
> Зюксель - самые отстойные маршрутизаторы, только бренд раскрученный во времена dial-up модемов.

Чем он плохи? Стоит такой на шкафу в коридоре, молотит с 2017 года безотказно.


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Ivan_83 , 07-Фев-25 01:03 
> tftp -h || sh

Подозреваю что не только это.
Потому что вместо оболочки которая проверяет перед запуском процесса имя бинарника они использовали какую то банальную фильтрацию комм строки.


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено chdlb , 07-Фев-25 02:25 
Микрот наше всё?

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Ivan_83 , 07-Фев-25 04:24 
Фу таким быть!
OpenWRT везде, даже на глюкотики!

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 05:57 
Эти «везде» с тобой в одной комнате? 🤡

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено chdlb , 07-Фев-25 08:56 
> Фу таким быть!
> OpenWRT везде, даже на глюкотики!

нажрутся своих мухоморов, и потом у них везде котики


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 11:11 
openwrt отвратителен

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 17:23 
Это та прошивка на которой можно крутить файлопомойку/веб страничку/впн, но к которой подключиться по воздуху лотерея?

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 11:25 
Фсё, санкции

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 08-Фев-25 00:10 
Роутер любого производителя, на который можно установить OpenWrt. Если не умеете, то берите Huawei, он в бэкдорах замечен не был.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено torvn77 , 10-Фев-25 04:24 
А его, Huawei нормально проверяли или он пока никому не интересен?

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Abyss777 , 07-Фев-25 09:49 
> предопределены учётные записи

А есть такое же для TP-Link Archer C50? А то я пароль забыл :) Ну точнее тот который записан не подходит.


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 10:51 
> А есть такое же для TP-Link Archer C50? А то я пароль забыл :) Ну точнее
> тот который записан не подходит.

Так сбрось его на дефолты, обычно для этого надо включить девайс с зажатой кнопкой, или типа того. Погугли по своей модели. Достаточно стандартное действо на случай подобного склероза.


"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Вася , 07-Фев-25 12:48 
Судя по описанию твоей проблемы -- есть.
Тебя взломали и пароль админа сменили. Поздравляю, ты в ботосетке.
Сбрасывай, обновляй прошивку на openwrt https://openwrt.org/toh/tp-link/archer-c50и настраивай заново.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Ося Бендер , 07-Фев-25 10:01 
Отличная новость для любителей всей этой лабуды.
Особенно отличился Зыксель (зухЭль), клал он свой болт на вас всех.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено pashev.ru , 07-Фев-25 10:13 
Таки выявили.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 10:17 
Пора уже вводить штрафы за встроенные логины с паролями иначе так и будем получать бекдоры безнаказанно

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 11:12 
ну будут делать делать доступы без логина/пароля вовсе

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 17:12 
Зачем штрафы? Это же сделка. Купил гос-субсидированне устройство - продал себя задешево. 99% готовы продаться.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 07-Фев-25 14:35 
Смысл это юзать на стоковых прошивка. Нет поддержи опенврт, я даже покупать не буду.

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено pofigist , 08-Фев-25 09:29 
Вот кстати да - стоковые прошивки омерзительны. Но LuCi плохо подходит для хомяка...

"Уязвимости в беспроводных маршрутизаторах Zyxel, D-Link и Ne..."
Отправлено Аноним , 11-Фев-25 10:36 
За 10 лет никто не догадался заглянуть в прошивку?
Миллионы глаз - говорили они