GalaxyData
🚨 FTP на 21 порту — цифровая опасность, которая до сих пор работает везде Вы всё ещё используете порт 21 для передачи файлов? Поздравляю — ваши пароли и данные летят по сети в открытом виде. Любой в той же Wi‑Fi перехватит их через Wireshark. Почему это…
коллеги предупреждают, что использовать FTP это опасно ..
ХА...
Приводится в качестве аргумента, что ваши логины и пароли можно посмотреть при использовании открытого WiFI, так как в FTP пароли не шифруются (передаются plain text'ом).
Вообще, это всё пол беды.
На операторах связи давно стоят DPI операторов и штука, ТСПУ и некая система для мероприятий .
Все эти три коробки не только способны детектировать FTP, но и реально это делают.
В собранной ими информации ваша FTP сессия отображается не как набор данных, а именно как сессия FTP.
Там отдельно хранятся кто, куда, с каким логином и паролем, какие файлы передал и сами файлы.
Так что всё не так страшно как в посте, всё намного хуже .
ХА...
Приводится в качестве аргумента, что ваши логины и пароли можно посмотреть при использовании открытого WiFI, так как в FTP пароли не шифруются (передаются plain text'ом).
Вообще, это всё пол беды.
На операторах связи давно стоят DPI операторов и штука, ТСПУ и некая система для мероприятий .
Все эти три коробки не только способны детектировать FTP, но и реально это делают.
В собранной ими информации ваша FTP сессия отображается не как набор данных, а именно как сессия FTP.
Там отдельно хранятся кто, куда, с каким логином и паролем, какие файлы передал и сами файлы.
Так что всё не так страшно как в посте
🔥5🤨3😁1
Уже скоро - в эту пятницу 15 мая в Москве пройдёт конференция GetNet /26
Ещё есть возможность зарегистрироваться и прийти очно, чтобы послушать доклады вживую и позадавать каверZные (или не очень) вопросы.
Если вы не в Москве и не готовы всё бросить и приехать — регистрируйтесь на онлайн трансляцию - будет Интересно!
Ещё есть возможность зарегистрироваться и прийти очно, чтобы послушать доклады вживую и позадавать каверZные (или не очень) вопросы.
Если вы не в Москве и не готовы всё бросить и приехать — регистрируйтесь на онлайн трансляцию - будет Интересно!
MTik.pro новости
Уже скоро - в эту пятницу 15 мая в Москве пройдёт конференция GetNet /26 Ещё есть возможность зарегистрироваться и прийти очно, чтобы послушать доклады вживую и позадавать каверZные (или не очень) вопросы. Если вы не в Москве и не готовы всё бросить и приехать…
В прошлом году на GetNet /25 была неформальная зона для тех, кто пришёл на конференцию, но не смог полноценно высвободить свой рабочий график.
Ну, всегда же так....😭
Ну, всегда же так....
Please open Telegram to view this post
VIEW IN TELEGRAM
MTik.pro новости
Уже скоро - в эту пятницу 15 мая в Москве пройдёт конференция GetNet /26 Ещё есть возможность зарегистрироваться и прийти очно, чтобы послушать доклады вживую и позадавать каверZные (или не очень) вопросы. Если вы не в Москве и не готовы всё бросить и приехать…
Please open Telegram to view this post
VIEW IN TELEGRAM
MTik.pro новости
Что-то пошло не так и в этом году 1-апрельский RFC вышел поздно. Везде и со всех сторон пишут про публикацию нового черновика RFC про IPv8, который скорее IPv4+v4 Не первая попытка придумать новый стандарт, который победит какие-то проблемы IPv4. Лично…
Про IPv8 посмеялись и ладно...
За последнее время произошло важное событие.
По данным публичной статистики Google процент пользователей, которым сервисы google доступны по #IPv6 достиг уровня 50%.
Интернет уже работает поверх IPv6, оборудование уже поддерживает этот протокол.
От внешних сил требовать нечего, ждать нечего...
Пора использовать IPv6!
О том какие есть отличия IPv6 от текущего IPv4, как запустить IPv6 и какие задачи он решает я буду рассказывать на курсе в Москве, который пройдёт через неделю.
С 8 по 12 июня курс MTCIPv6E, ещё есть места https://mikrotik-training.ru/courses/mtcipv6e/
За последнее время произошло важное событие.
По данным публичной статистики Google процент пользователей, которым сервисы google доступны по #IPv6 достиг уровня 50%.
Интернет уже работает поверх IPv6, оборудование уже поддерживает этот протокол.
От внешних сил требовать нечего, ждать нечего...
Пора использовать IPv6!
О том какие есть отличия IPv6 от текущего IPv4, как запустить IPv6 и какие задачи он решает я буду рассказывать на курсе в Москве, который пройдёт через неделю.
С 8 по 12 июня курс MTCIPv6E, ещё есть места https://mikrotik-training.ru/courses/mtcipv6e/
🔥7 3
Вышли новые версии MikroTik #RouterOS
RouterOS 7 Stable: 7.23.2
RouterOS 7 Long-term: 7.21.5
RouterOS 6 Long-term: 6.49.20
У всех в changelog'е:
то есть исправили что-то связанное с безопасностью.
Домашних пользователей не должно заафектить, но рекомендуют обновиться.
Следуем рекомендациям?
RouterOS 7 Stable: 7.23.2
RouterOS 7 Long-term: 7.21.5
RouterOS 6 Long-term: 6.49.20
У всех в changelog'е:
!) fixed a service security issue, home user with default config not affected, but we recommend the upgrade for all users regardless;
то есть исправили что-то связанное с безопасностью.
Домашних пользователей не должно заафектить, но рекомендуют обновиться.
Следуем рекомендациям?
🔥8
открыл для себя новую запись ASN.
RFC5396 : Формат ASdot или ASdot+ (они немного разные).
asplain - простая десятичная запись ASN в виде одного числа.
asdot — формат, разбивающий 32‑битный ASN на две 16‑битные части: «старшую» и «младшую», разделённые точкой. То есть каждые 16 бит интерпретируем как отдельное число.
Оказалось, что пользоваться 32-битными ASN бывает комфортнее в ASdot. 😎
Вот пример для таблицы с диапазонами ASN в формате ASplain
А вот тоже самое, но в формате ASdot
Итого, если вы использовали приватную 16-битную ASN
то вы также можете использовать
С другой стороны приватные ASN вида
P.S.
в комментариях предлагаю привести примеры как ИИ переводят эти диапазоны из asplain в asdot (мне пока все опрошенные соврали)
RFC5396 : Формат ASdot или ASdot+ (они немного разные).
asplain - простая десятичная запись ASN в виде одного числа.
asdot — формат, разбивающий 32‑битный ASN на две 16‑битные части: «старшую» и «младшую», разделённые точкой. То есть каждые 16 бит интерпретируем как отдельное число.
Оказалось, что пользоваться 32-битными ASN бывает комфортнее в ASdot. 😎
Вот пример для таблицы с диапазонами ASN в формате ASplain
asplain | comment
0 | reserved RFC7607
1 – 23455 | global
23456 | reserved AS_TRANS
23457 – 64495 | global
64496 – 64511 | Reserved RFC5398
64512 – 65534 | Reserved for Private Use RFC6996
65535 | Reserved RFC7300
65536 – 65551 | Reserved for use in documentation and sample code RFC5398
65552 – 131071 | Reserved
131072 – 4199999999 | global
4200000000 – 4294967294 | Reserved for Private Use RFC6996
4294967295 | Reserved RFC7300
А вот тоже самое, но в формате ASdot
asdot | comment
0 | Reserved RFC7607
1 – 23455 | global
23456 | Reserved AS_TRANS
23457 – 64495 | global
64496 – 64511 | Reserved RFC5398
64512 – 65534 | Reserved for Private Use RFC6996
65535 | Reserved RFC7300
1.0 – 1.15 | Reserved for use in documentation and sample code RFC5398
1.16 – 1.65535 | Reserved
2.0 – 64086.59903 | global
64086.59904 – 65535.65534 | Reserved for Private Use RFC6996
65535.65535 | Reserved RFC7300
Итого, если вы использовали приватную 16-битную ASN
64555 ,то вы также можете использовать
64555.*****С другой стороны приватные ASN вида
4 2** *** *** , тоже достаточно наглядны.P.S.
в комментариях предлагаю привести примеры как ИИ переводят эти диапазоны из asplain в asdot (мне пока все опрошенные соврали)
IETF Datatracker
RFC 5396: Textual Representation of Autonomous System (AS) Numbers
A textual representation for Autonomous System (AS) numbers is defined as the decimal value of the AS number. This textual representation is to be used by all documents, systems, and user interfaces referring to AS numbers. [STANDARDS-TRACK]
🔥1
MTik.pro новости
в комментариях предлагаю привести примеры как ИИ переводят эти диапазоны из asplain в asdot (мне пока все опрошенные соврали)
Кто в теме про ИИ, почему ИИ-шки не умеют в обычные арифметические операции?
Forwarded from Типичный Сисадмин
В любимой прошивке раскопали шикарную RCE. Вся магия происходит в демоне
odhcpd, который отвечает за выдачу IPv6-адресов. И да, по дефолту этот демон крутится с правами root Разрабы допустили классическое переполнение фиксированного 512-байтового стекового буфера (
pdbuf). Чтобы взломать роутер, атакующему не нужна авторизация. Достаточно плюнуть снаружи всего один нужный UDP-пакет на 547 порт.На Гитхабе подробно расписали сразу два независимых вектора атаки в функциях
build_ia() и dhcpv6_ia_handle_IAs(). Хакер отправляет DHCPv6 REQUEST, в который напихано аномальное количество опций (например, 22 невалидных
IA_PD и параметр RECONF_ACCEPT). Демон начинает формировать ответ со статусами ошибок, но забывает проверить, осталось ли место в буфере. В итоге ответ тупо пишется за пределы выделенной памяти, а переменная buflen уходит в integer underflow (переполнение через ноль). И это довольно фатально... если на взрослых Linux-серверах от такого спасает защита стека и рандомизация памяти, то на роутерах эти механизмы часто отключены ради экономии ресурсов. В итоге обычное переполнение превращается в гарантированное удаленное выполнение кода. Готовые питоновские скрипты с эксплойтами уже лежат в паблике.
Уязвимость закрыли в свежих релизах 24.10.8 и 25.12.5. Кстати, ветка 24.10 в сентябре этого года всё - заканчивается, так что лучше сразу накатывать 25.12. Заодно апдейт закроет еще пачку веселых багов, вроде HTTP request smuggling в веб-морде
uhttpd и утечек памяти.Ну или если IPv6 вам физически не нужОн, то вырубайте его на интерфейсах от греха подальше. Меньше протоколов - крепче сон
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😱3 1 1
MTik.pro новости
Вышли новые версии MikroTik #RouterOS RouterOS 7 Stable: 7.23.2 RouterOS 7 Long-term: 7.21.5 RouterOS 6 Long-term: 6.49.20 У всех в changelog'е: !) fixed a service security issue, home user with default config not affected, but we recommend the upgrade for…
Экстренные Обновления #MikroTIk #RouterOS
Снова что-то серьёзное!
RouterOS 7 Stable: 7.24.2
RouterOS 7 Long-term: 7.23.4
RouterOS 6 Long-term: 6.49.21
В changelog'е:
Снова что-то серьёзное!
RouterOS 7 Stable: 7.24.2
RouterOS 7 Long-term: 7.23.4
RouterOS 6 Long-term: 6.49.21
В changelog'е:
This is an important security update. Most configurations are not at risk, but upgrading is highly recommended. To give time to update your systems, we are not currently publishing detailed information.
*) btest - improve stability;
*) console - improve stability;
*) fetch - improve stability of the TFTP client;
*) snmp - improve stability of SNMP;
*) snmp - properly validate password length when applying configuration;
*) ssh - refactor SSH internal processes and improved system stability;
*) system - improve stability;
*) system - updated certificate for Windows executable signing;
*) dhcp - improve stability of DHCP handling;
*) disk - improve stability of the SMB server;
*) ipsec - improve IKE handshake stability;
*) tunnel - fixed stability issue caused by a misconfigured routing loop under bridge (introduced in v7.22);
*) webfig - improve stability;
*) www - improve stability;
👍1
А по версиям #RouterOS
до RouterOS 7.21.4
уже доступно описание CVE-2026-39042
An issue in MikroTik RouterOS 7.21.x before
v.7.21.4 and 7.22.x before v.7.22.2 allows a remote attacker to cause a
denial of service via the unflatten() function in libumsg.so."
https://zakpatrik.cz/blog/finding-an-integer-overflow-in-mikrotik-routeros-core-ipc-library
до RouterOS 7.21.4
уже доступно описание CVE-2026-39042
An issue in MikroTik RouterOS 7.21.x before
v.7.21.4 and 7.22.x before v.7.22.2 allows a remote attacker to cause a
denial of service via the unflatten() function in libumsg.so."
https://zakpatrik.cz/blog/finding-an-integer-overflow-in-mikrotik-routeros-core-ipc-library
Patrik Žák
Finding an Integer Overflow in MikroTik RouterOS Core IPC Library — Patrik Žák
A pre-authentication integer overflow in nv::message::unflatten() — the core deserialization function shared by every RouterOS service — affecting all RouterOS 7.x versions in default configuration. Assigned CVE-2026-39042 by MITRE, confirmed and fixed by…
👍3
MTik.pro новости
Экстренные Обновления #MikroTIk #RouterOS Снова что-то серьёзное! RouterOS 7 Stable: 7.24.2 RouterOS 7 Long-term: 7.23.4 RouterOS 6 Long-term: 6.49.21 В changelog'е: This is an important security update. Most configurations are not at risk, but upgrading…
CVE на последнее обновление #MikroTik подъехало: CVE-2026-67276
И это критическая уязвимость аж на 9.2 (из 10).
Суть уязвимости
Проблема заключается в недостаточной проверке публичных ключей при аутентификации по протоколу SSH. Если супер кратко, то злоумышленник может установить SSH соединение не имея приватного ключа. 🤯
И это критическая уязвимость аж на 9.2 (из 10).
Суть уязвимости
Проблема заключается в недостаточной проверке публичных ключей при аутентификации по протоколу SSH. Если супер кратко, то злоумышленник может установить SSH соединение не имея приватного ключа. 🤯
MTik.pro новости
CVE на последнее обновление #MikroTik подъехало: CVE-2026-67276 И это критическая уязвимость аж на 9.2 (из 10). Суть уязвимости Проблема заключается в недостаточной проверке публичных ключей при аутентификации по протоколу SSH. Если супер кратко, то злоумышленник…
Ещё из интересного:
После обновления система автоматически проверит конфигурацию на признаки компрометации. Если подозрительные изменения будут обнаружены, устройству присваивается статус Flagged, а в журнале появляется критическая запись.
Этот статус ограничит часть действий с роутером, например, невозможно будет настроить socks или добавить VPN, но можно будет их удалить.
Для отключения (разблокировки) - потребуется отключение режима через device-mode
После обновления система автоматически проверит конфигурацию на признаки компрометации. Если подозрительные изменения будут обнаружены, устройству присваивается статус Flagged, а в журнале появляется критическая запись.
Этот статус ограничит часть действий с роутером, например, невозможно будет настроить socks или добавить VPN, но можно будет их удалить.
Для отключения (разблокировки) - потребуется отключение режима через device-mode
Mikrotik
Device mode | RouterOS Manual
The device-mode feature restricts router access and limits configuration options to enhance security, available in advanced, home, basic, or ros modes depending on device type and RouterOS version. Changes require physical confirmation via power cycle or…
MTik.pro новости
Экстренные Обновления #MikroTIk #RouterOS Снова что-то серьёзное! RouterOS 7 Stable: 7.24.2 RouterOS 7 Long-term: 7.23.4 RouterOS 6 Long-term: 6.49.21 В changelog'е: This is an important security update. Most configurations are not at risk, but upgrading…
Обновление #RouterOS 7
в "long-term" канале 7.23.4 сломана, но фикс есть в следующей версии.
так что если обновлялись уже, обновляйтесь ещё раз 🤯
в "long-term" канале 7.23.4 сломана, но фикс есть в следующей версии.
так что если обновлялись уже, обновляйтесь ещё раз 🤯
#MikroTik тихо выкатил обновление с настоятельным рекомендация применить их на миллионы устройств.
С одной стороны, проблемы могут быть реальными, с другой стороны хотелось бы как всегда видеть детальный changelog.
С современными технологичнымиAI , достаточно базовых академических знаний, чтобы провести реверс инжиниринг и узнать что же исправили.
Что и сделали:
Reversing MikroTik’s Silent Patch: The RouterOS 7.23.4 Fix They Wouldn’t Explain
С одной стороны, проблемы могут быть реальными, с другой стороны хотелось бы как всегда видеть детальный changelog.
С современными технологичными
Что и сделали:
Reversing MikroTik’s Silent Patch: The RouterOS 7.23.4 Fix They Wouldn’t Explain
Nick Pratley
Reversing MikroTik's Silent Patch: The RouterOS 7.23.4 Fix They Wouldn't Explain | Nick Pratley
This was AI driven, and verified in a lab, 6 hours vs what would generally take weeks to months of work – why use your hands when you own a shovel or a post hole digger. On the 3rd of September 2026, MikroTik quietly pushed RouterOS 7.23.4 (long-term), 7.24.2…
🔥6