faq обучение настройка
Текущее время: Вс июл 27, 2025 12:13

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пн апр 19, 2010 14:29 
Не в сети

Зарегистрирован: Чт апр 05, 2007 11:14
Сообщений: 211
Откуда: Москва
Если на роутере хотябы раз авторизовались. есть возможность не авторизованному пользователю слить конфиг роутера.
Дыра закрывается после перезагрузки роутера.

_________________
DIR-825/AC G1A (3.0.1)
DNS-320 Alt-F(0.1RC4.1-rev-A2)<-2.05b08(2.13.0507.2014)
DFL-260E (10.22.01.04-26411 Apr 1 2015)
DCS-5020L
DGS-1100-16
DIR-655 (HW:A3;FW:1.35WW Build 02)
DFL-210 (v2.27.08.03)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 19, 2010 15:11 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Звучит похожим на бред. Подробности будут?
Или вы перепутали кражу cookies? :D


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 19, 2010 15:20 
Не в сети

Зарегистрирован: Пт сен 05, 2008 08:20
Сообщений: 115
valeriy_raa писал(а):
Если на роутере хотябы раз авторизовались. есть возможность не авторизованному пользователю слить конфиг роутера.
Дыра закрывается после перезагрузки роутера.


Бред. Пробовал по указанным ссылкам слить конфиг роутера - перенаправляет на авторизацию (+авторизация слетает где-то за 5 минут, +НУЖНО использовать картинки для авторизации, +можно настроить авторизацию только с определенных внешних IP)...

Если я неправ то не вижу аргументов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 19, 2010 15:24 
Не в сети

Зарегистрирован: Чт апр 05, 2007 11:14
Сообщений: 211
Откуда: Москва
Вот Вам ссылка для DIR-655
http://192.168.0.1/getconfig.cgi
https://[]/getconfig.cgi

Чтобы получить файл настроек, до этого надо чтобы администратор хотя бы один раз залогинился. И до перезагрузки роутера можно сливать настройки.

С ограничениями по IP все и так понятно. Но из-за этого дыра в прошивке не перестает быть дырой.

_________________
DIR-825/AC G1A (3.0.1)
DNS-320 Alt-F(0.1RC4.1-rev-A2)<-2.05b08(2.13.0507.2014)
DFL-260E (10.22.01.04-26411 Apr 1 2015)
DCS-5020L
DGS-1100-16
DIR-655 (HW:A3;FW:1.35WW Build 02)
DFL-210 (v2.27.08.03)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 19, 2010 15:44 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Действительно, вы правы.
Сейчас попробовал, то же самое поведение, весь веб-интерфейс доступен по прямым ссылкам. Причём залогинился в Opera, проверяю в Google Chrome, и то же самое (то есть cookies не при чём).
Кстати, кнопки Logout не нашёл. :)
Ай-яй-яй, dlink!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 19, 2010 15:56 
Не в сети

Зарегистрирован: Пт сен 05, 2008 08:20
Сообщений: 115
valeriy_raa писал(а):
Вот Вам ссылка для DIR-655
http://192.168.0.1/getconfig.cgi
https://[]/getconfig.cgi

Чтобы получить файл настроек, до этого надо чтобы администратор хотя бы один раз залогинился. И до перезагрузки роутера можно сливать настройки.

С ограничениями по IP все и так понятно. Но из-за этого дыра в прошивке не перестает быть дырой.


Не работает. http://XxXxX.dyndns.org/getconfig.cgi ... С разрешенного IP. С локала может и работает, но доступ к локалу есть только дома. wifi отключен как класс. И еще раз повторяю - рега админа слетает через 5 минут, надо снова логиниться. ревизия A4 1.31WWBeta4 .

UPD: TOOLS->ADMIN->Enable Graphical Authentication включите. И никто даже с локала не пролезет.

UPD2: Видимо проблема присуща ревизии A3?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 19, 2010 16:48 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Сейчас проверил, регистрация отtimeout'илась, не пускает, как и положено.
Ревизия 1.3.
Всё равно как-то нехорошо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 20, 2010 05:17 
Не в сети

Зарегистрирован: Чт апр 05, 2007 11:14
Сообщений: 211
Откуда: Москва
Eolan писал(а):
И еще раз повторяю - рега админа слетает через 5 минут, надо снова логиниться. ревизия A4 1.31WWBeta4 .

UPD: TOOLS->ADMIN->Enable Graphical Authentication включите. И никто даже с локала не пролезет.

UPD2: Видимо проблема присуща ревизии A3?


Enable Graphical Authentication - Включен с тех пор, как только фича появилась.
У меня тоже все настроена с ограничениями по IP, а в LAN по MAC.
Хорошо конечно что через 5 минут слетает авторизация.

Но согласитесь что авторизация на пять минут для всех компов как-то не правильно. Доступ должен открываться не для всех разрешенных IP, а все-таки для сессии.

На текущий момент создается такое впечатление, что баг присущ ревизии А3.

Самое паршивое, то что в это время может быть получен доступ к странице
http://192.168.0.1/Tools/Admin.shtml
https://[IP]/Tools/Admin.shtml
на которой как все знают пароль хранится в открытом виде.

_________________
DIR-825/AC G1A (3.0.1)
DNS-320 Alt-F(0.1RC4.1-rev-A2)<-2.05b08(2.13.0507.2014)
DFL-260E (10.22.01.04-26411 Apr 1 2015)
DCS-5020L
DGS-1100-16
DIR-655 (HW:A3;FW:1.35WW Build 02)
DFL-210 (v2.27.08.03)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 20, 2010 07:54 
Не в сети

Зарегистрирован: Пт фев 12, 2010 11:27
Сообщений: 4
Если так беспокоит висящая админская сессия, то есть вариант разорвать сессию путем http://192.168.0.1/logout.cgi и жить спокойно. Но, сам факт отсутствия кнопки LogOut, действительно, напрягает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 20, 2010 09:09 
Не в сети

Зарегистрирован: Чт апр 05, 2007 11:14
Сообщений: 211
Откуда: Москва
AM_ писал(а):
Если так беспокоит висящая админская сессия, то есть вариант разорвать сессию путем http://192.168.0.1/logout.cgi и жить спокойно. Но, сам факт отсутствия кнопки LogOut, действительно, напрягает.


Напрягает то что можно получить доступ в этот момент с других компов.

_________________
DIR-825/AC G1A (3.0.1)
DNS-320 Alt-F(0.1RC4.1-rev-A2)<-2.05b08(2.13.0507.2014)
DFL-260E (10.22.01.04-26411 Apr 1 2015)
DCS-5020L
DGS-1100-16
DIR-655 (HW:A3;FW:1.35WW Build 02)
DFL-210 (v2.27.08.03)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 20, 2010 16:24 
Не в сети

Зарегистрирован: Чт фев 04, 2010 15:49
Сообщений: 24
Похожее есть на другом девайсе DIR-615 C2 3.03RU. Просьба проверить следующее:

возможно ли перейти по ссылке на страницу настройки после того как кто-то, неважно кто авторизовался на роутере. Т.к. на 615-м можно было без авторизации попасть просто на страницу настройки с АДМИНСИМИ правами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 20, 2010 16:50 
Не в сети

Зарегистрирован: Чт апр 05, 2007 11:14
Сообщений: 211
Откуда: Москва
Chajok писал(а):
Похожее есть на другом девайсе DIR-615 C2 3.03RU. Просьба проверить следующее:

возможно ли перейти по ссылке на страницу настройки после того как кто-то, неважно кто авторизовался на роутере. Т.к. на 615-м можно было без авторизации попасть просто на страницу настройки с АДМИНСИМИ правами.


Именно так. И легко посмотреть пароль. :(

_________________
DIR-825/AC G1A (3.0.1)
DNS-320 Alt-F(0.1RC4.1-rev-A2)<-2.05b08(2.13.0507.2014)
DFL-260E (10.22.01.04-26411 Apr 1 2015)
DCS-5020L
DGS-1100-16
DIR-655 (HW:A3;FW:1.35WW Build 02)
DFL-210 (v2.27.08.03)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 20, 2010 17:15 
Не в сети

Зарегистрирован: Чт фев 04, 2010 15:49
Сообщений: 24
Пароль можно не посмотреть а сменить. Пароль видно из конфига и там нет пароля админа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 20, 2010 17:21 
Не в сети

Зарегистрирован: Чт апр 05, 2007 11:14
Сообщений: 211
Откуда: Москва
Chajok писал(а):
Пароль можно не посмотреть а сменить. Пароль видно из конфига и там нет пароля админа.

Вообщем можно и то и то сделать. Он же в открытом виде хранится в тексте html

_________________
DIR-825/AC G1A (3.0.1)
DNS-320 Alt-F(0.1RC4.1-rev-A2)<-2.05b08(2.13.0507.2014)
DFL-260E (10.22.01.04-26411 Apr 1 2015)
DCS-5020L
DGS-1100-16
DIR-655 (HW:A3;FW:1.35WW Build 02)
DFL-210 (v2.27.08.03)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 21, 2010 09:40 
Не в сети

Зарегистрирован: Чт фев 04, 2010 15:49
Сообщений: 24
Вы хотите сказать что он звездочками закрывается уже на клиенте, а с сервера приходит в открытом виде? Это просто нонсенс.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 226


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB