Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Adminie… Czy znamy Twoje grzechy? ;-) Sprawdź!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Adminie… Czy znamy Twoje grzechy? ;-) Sprawdź!
Szczegóły podatności dostępne są tutaj:
An authentication bypass vulnerability caused by the lack of a proper access control mechanism has been found in the CGI program of some firewall versions. The flaw could allow an attacker to bypass the authentication and obtain administrative access of the device.
Czyli jak widać można zdobyć uprawnienia admina, bez uwierzytelnienia. Szczegóły? Szczegóły zostały przedstawione tutaj, a wszystko sprowadza się do prostej obserwacji:

2. ALE, jeśli wyślemy do tego samego urządzenia, to samo żądanie HTTP, tylko na inny port (np. 8008), to uwierzytelnienie nie jest wymagane…

~Michał Sajdak
Fajny ten firewall Zyxela taki nie za bezpieczny.
to nie bug to feature