Изменение настроек маршрутизатора письмом на iPhone
Специалисты по безопасности из компании Acunetix опубликовали описание атаки, которая позволяет поменять настройки DNS в уязвимом маршрутизаторе локальной сети (при условии, что на маршрутизаторе стоит пароль по умолчанию). Для проведения атаки требуется всего лишь отправить специально сконструированный email одному из получателей внутри локальной сети. Если он открыл письмо на устройстве Apple — внутренняя сеть скомпрометирована.
Уязвимость проверена на маршрутизаторах Asus RT-N16 и Asus RT-N56U, но есть большая вероятность, что она присутствует и в других моделях маршрутизаторов.
Способ проведения атаки показан на демонстрационном видео.
Уязвимость связана с тем, что устройства Apple при открытии письма загружают по умолчанию изображения с удалённого сервера. Вообще-то, это не очень хорошо: отправитель может прислать картинку размером 1x1, которая физически находится на его сервере, и получить ответ с устройства Apple, содержащий IP-адрес и другую информацию о пользователе. В некоторых обстоятельствах такое поведение устройства может иметь катастрофические последствия.
Специалисты из Acunetix наглядно продемонстрировали эту опасность. Они решили осуществить атаку на домашний маршрутизатор. Устройство Apple имеет доступ к административной панели маршрутизатора: после аутентификации можно поменять настройки POST-запросом. К сожалению, многие пользователи не меняют пароль по умолчанию, установленный на маршрутизаторе: или не знают о нём, или не понимают проблемы из-за несанкционированного доступа к настройкам со стороны постороннего пользователя.
В общем, схема атаки заключается в том, что из внедрённого фрейма злоумышленник отправляет запросы к маршрутизатору, с паролем и командой на изменение настроек. Для повышения шансов на успех можно внедрить в письмо несколько фреймов — одно с паролем по умолчанию, а другие — с наиболее распространёнными паролями, как показано на иллюстрации.
Подробнее: http://www.xakep.ru/post/59718/default.asp
Дайджест новых статей по интернет-маркетингу на ваш email
Новые статьи и публикации
- 2024-11-26 » Капитан грузового судна, или Как начать использовать Docker в своих проектах
- 2024-11-26 » Обеспечение безопасности ваших веб-приложений с помощью PHP OOP и PDO
- 2024-11-22 » Ошибки в Яндекс Вебмастере: как найти и исправить
- 2024-11-22 » Ошибки в Яндекс Вебмастере: как найти и исправить
- 2024-11-15 » Перенос сайта на WordPress с одного домена на другой
- 2024-11-08 » OSPanel 6: быстрый старт
- 2024-11-08 » Как установить PhpMyAdmin в Open Server Panel
- 2024-09-30 » Как быстро запустить Laravel на Windows
- 2024-09-25 » Next.js
- 2024-09-05 » OpenAI рассказал, как запретить ChatGPT использовать содержимое сайта для обучения
- 2024-08-28 » Чек-лист: как увеличить конверсию интернет-магазина на примере спортпита
- 2024-08-01 » WebSocket
- 2024-07-26 » Интеграция с Яндекс Еда
- 2024-07-26 » Интеграция с Эквайринг
- 2024-07-26 » Интеграция с СДЕК
- 2024-07-26 » Интеграция с Битрикс-24
- 2024-07-26 » Интеграция с Travelline
- 2024-07-26 » Интеграция с Iiko
- 2024-07-26 » Интеграция с Delivery Club
- 2024-07-26 » Интеграция с CRM
- 2024-07-26 » Интеграция с 1C-Бухгалтерия
- 2024-07-24 » Что такое сторителлинг: техники и примеры
- 2024-07-17 » Ошибка 404: что это такое и как ее использовать для бизнеса
- 2024-07-03 » Размещайте прайс-листы на FarPost.ru и продавайте товары быстро и выгодно
- 2024-07-01 » Профилирование кода в PHP
- 2024-06-28 » Изучаем ABC/XYZ-анализ: что это такое и какие решения с помощью него принимают
- 2024-06-17 » Зачем вам знать потребности клиента
- 2024-06-11 » Что нового в работе Яндекс Метрики: полный обзор обновления
- 2024-06-11 » Поведенческие факторы ранжирования в Яндексе
- 2024-06-11 » Скорость загрузки сайта: почему это важно и как влияет на ранжирование
Всегда храни верность своему начальнику - следующий, может быть еще хуже... |
Мы создаем сайты, которые работают! Профессионально обслуживаем и продвигаем их , а также по всей России и ближнему зарубежью с 2006 года!
Как мы работаем
Заявка
Позвоните или оставьте заявку на сайте.
Консультация
Обсуждаем что именно Вам нужно и помогаем определить как это лучше сделать!
Договор
Заключаем договор на оказание услуг, в котором прописаны условия и обязанности обеих сторон.
Выполнение работ
Непосредственно оказание требующихся услуг и работ по вашему заданию.
Поддержка
Сдача выполненых работ, последующие корректировки и поддержка при необходимости.