faq обучение настройка
Текущее время: Ср июл 23, 2025 20:51

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
СообщениеДобавлено: Ср июл 28, 2010 15:07 
Не в сети

Зарегистрирован: Ср июл 28, 2010 14:29
Сообщений: 2
Маршрутизатор DIR-615 С2 3.03R Current Firmware Date : Wed, 09, Jun, 2010 (beta4).

Добрый день, ситуация такая настроил удаленный доступ из интернета в панель управления маршрутизатором, изменил порт для удаленного доступа, установил пароль администратора и активировал captcha.
Заметил следующую особенность, во время работы через удаленный доступ во время перехода в любой другой раздел после не активности в браузере система просит ввести снова пароль/логин, но это можно обойти, если в адресе браузера сделать переход по адресу, который в данный момент показывает браузер, он успешно заходит в указанный раздел без авторизации, сначала подумал, что может браузер сохранил куки и после проверки пускает, но для надежности решил проверить в другом браузере в котором не был авторизован, вставил в адресную строку прямую ссылку на раздел http://url:port/st_device.asp (проверял со многими разделами тоже работает) и меня также система пустила без запроса пароля/логина, потом проверил еще на двух других компьютерах, с которых не разу не заходил на панель уделенного доступа и с них тоже получил доступ к системе без авторизации.
Прошу проверить данную уязвимость в безопасности системы.
И по возможности оперативно выпустить обновление закрывающую данную уязвимость (если она подтвердиться).

Спасибо.

P.S.
1. Возможно такая же проблема при доступе из локальной сети в которой установлен маршрутизатор.
2. Также проверю после установки последней прошивки (Beta5)
Как проверю обновлю сообщение.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 28, 2010 17:33 
Не в сети

Зарегистрирован: Вт окт 21, 2008 18:00
Сообщений: 836
Откуда: St. Petersburg
такая тема уже была, уплыла вниз. авторизация вроде бы остается с того айпи адреса без кукисов до перезагрузки. техподдержка проблему вроде не подтвердила, хотя с 615с2 она была у многих.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 28, 2010 21:33 
Не в сети

Зарегистрирован: Ср июл 28, 2010 14:29
Сообщений: 2
Действительно пробовал зайти локально с разных компьютеров (разные IP) система просит авторизацию, до этого заходил из интернета с разных компьютеров, но в интернете они все видны под одним IP. И получается, если ты заходишь удаленно в панель управления через прокси или NAT, то есть реальная вероятность что кто-то другой может получит удаленный доступ к маршрутизатору и скажем привести его в не рабочие состояние, а потом еще тебе придется доказывать в сервисном центре, что это не ты перепрошивал его обновлением которое не предназначено для этой модели например.
Так что проблема в безопасности есть, легко воспроизводится и не заметить её сложно.
Хотелось все таки узнать что думают об этом в D-Link и планируется ли исправление?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 271


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB