Софтодром   
Windows Программы для Windows
Linux Программы для Linux
Android Приложения для Android
iOS Приложения для iPhone

Новости  Форумы

В сетевых накопителях D-Link обнаружена масса уязвимостей



Новости    Железо


В сетевых накопителях D-Link обнаружена масса уязвимостей


Исследователи из компании Search-Lab обнаружили десятки уязвимостей в нескольких продуктах компании D-Link, некоторые из которых позволяют атакующему обойти аутентификацию или загрузить произвольные файлы на целевые устройства, сообщает «Лаборатория Касперского».

Уязвимости были обнаружены в различных сетевых накопительных устройствах, и компания уже выпустила обновленную прошивку, призванную устранить часть проблем. Исследователи, обнаружившие уязвимости, заявили, что есть целый ряд устройств D-Link, уязвимых как к обходу аутентификации, так и к внедрению команд и загрузке произвольных файлов.

К числу уязвимых устройств относятся D-Link DNS-320, 320L, 326, 327L, 320B, 345, 325 и 322L. Тем не менее не все устройства содержат весь набор уязвимостей. Самой распространенной уязвимостью, обнаруженной экспертами, оказался обход аутентификации.

«Login_mgr.cgi выполнил аутентификацию на основе учетных данных ОС, хранящихся в файле в /etc/shadow. Поскольку shadow-файл использовался напрямую, то любая валидная комбинация юзернейма и пароля может быть использована в качестве учетных данных для входа в систему», — говорится в отчете Search-Lab.

Дефолтный shadow-файл содержит информацию о нескольких пользователях, включая root, nobody и admin.

«Дефолтные пароли пользователей admin, nobody и root пусты. Поскольку любой юзернейм может быть использован для входа в систему, у пользователя должна быть возможность изменить соответствующий пароль. Однако пользовательский интерфейс позволяет изменить пароль только для пользователя admin», — гласит отчет.

Эксперты Search-Lab также обнаружили, по их словам, бэкдор в некоторых устройствах D-Link. Этой проблеме подвержены DNS-320L, 327L, 320B, 345, 325, 322L и DNR-326.

«Мы обнаружили, что еще до проверки начала сессии (login_check) файлы system_mgr.cgi и wizard_mgr.cgi проверяют, соответствует ли значение полученной команды (параметр cmd) значению cgi_set_wto. Если проверка прошла удачно, создается новая сессия с текущим временем и удаленным адресом пользователя, запросившего сессию, — говорится в отчете Search-Lab.


Автор: Softodrom.ru
Дата:

Новое: Железо
12.04.2024 14:25

РЖД закупает российские компьютеры на 1,5 млрд рублей

На них должны быть предустановлены российская операционная система Astra Linux Special Edition и браузер «Яндекса»


08.04.2024 12:08

Отечественные производители предложили запретить параллельный импорт смартфонов и ноутбуков

Российские производители электроники предложили Минцифры исключить смартфоны, планшеты и ноутбуки из перечня товаров, разрешенных для параллельного импорта в РФ


12.02.2024 16:52

Мэрия Перми объяснила уничтожение iPad и другой техники

По оценкам некоторых экспертов, в 2024 году в России может быть утилизировано около 120 тыс. единиц техники Apple из-за запрета на ее использование госслужащими и чиновниками


28.11.2023 19:12

Стартовал предзаказ на Станцию Дуо Макс — первую колонку Яндекса с экраном

Яндекс начал принимать предзаказы на Станцию Дуо Макс — первую умную колонку компании, оснащенную экраном и камерой


21.10.2023 15:26

Смартфоны и планшеты на российской ОС «Аврора» появятся в продаже в ноябре

Мобильные устройства российских производителей Fplus, «Байтэрг» и «Аквариус» на ОС «Аврора» появятся в розничной продаже уже в ноябре этого года


Популярное: Железо
21.03.2023 22:21

Wildberries запустит собственный бренд электроники и бытовой техники

Wildberries начнет продавать смартфоны, телевизоры, холодильники и другую бытовую технику и электронику под собственной торговой маркой


12.02.2024 16:52

Мэрия Перми объяснила уничтожение iPad и другой техники

По оценкам некоторых экспертов, в 2024 году в России может быть утилизировано около 120 тыс. единиц техники Apple из-за запрета на ее использование госслужащими и чиновниками


28.11.2023 19:12

Стартовал предзаказ на Станцию Дуо Макс — первую колонку Яндекса с экраном

Яндекс начал принимать предзаказы на Станцию Дуо Макс — первую умную колонку компании, оснащенную экраном и камерой


25.04.2023 17:08

В России обяжут ставить отечественную ОС на компьютеры и ноутбуки

Обязательная предустановка отечественной ОС на ПК и ноутбуки поможет избежать нелегальных поставок Windows, которая не получает обновлений безопасности


13.03.2023 13:53

Смартфоны и игровые приставки стали самыми популярными б/у товарами в России

Наибольшей популярностью у россиян пользуются б/у смартфоны iPhone 12 Pro и Pro Max, также стабильно высокий спрос на iPhone XR и iPhone 11



Ищете, где скачать бесплатные программы?

Скачать бесплатные программы для компьютера на Windows и смартфона на iOS или Android можно на Софтодроме. На данный момент в каталоге Софтодрома представлено более 13 000 бесплатных программ для Windows, iOS, Android и Linux.
Все рубрики статей (1873 / 76):


Программы для Windows | Приложения для Android | Приложения для iPhone | Программы для Linux
Статистика | Рейтинги | Авторам | Рассылки
Copyright © 1999-2024 Softodrom.ru
Реклама | О проекте | О перепечатках | Пользовательское соглашение | Политика конфиденциальности | Карта сайта