Перейти к содержанию

Вопрос

Рекомендуемые сообщения

  • 0
Опубликовано
2 часа назад, Ahmed Ensar сказал:

Google Translate:

Why does the user account without command interface authority have permission to enter this page and execute commands?

 

This tag

tag http

allows the "test" user to use the web UI. It also automatically allows the user to make REST API calls.

The page where you enter the command in your screenshot uses this API to communicate with the device.
 

We probably can lock this page from the "readonly" users, but any of those users will still be able

to open a new tab in the browser and read parts of the configuration (e.g. my.keenetic.net/rci/user -- list of users with tags)

 

  • 0
Опубликовано
28 minutes ago, eralde said:

This tag


tag http

allows the "test" user to use the web UI. It also automatically allows the user to make REST API calls.

The page where you enter the command in your screenshot uses this API to communicate with the device.
 

We probably can lock this page from the "readonly" users, but any of those users will still be able

to open a new tab in the browser and read parts of the configuration (e.g. my.keenetic.net/rci/user -- list of users with tags)

 

Google Translate:

I hope they fix these vulnerabilities. 

  • 0
Опубликовано
В 05.06.2021 в 18:24, Ahmed Ensar сказал:

Google Translate:

I hope they fix these vulnerabilities. 

This is not the vulnerability. Read-only tag enforces firmware to block modifying commands, but read-only commands (and reading configs / files for example) explicitly allowed. This is by design and cannot be changed. Probably you haven't understood what the 'read-only' tags means in real.

Try to execute any modifying command and you will see.

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.