TGViewer
Channel Public Channel
Mikrotik Ninja

Mikrotik Ninja

@mikrotikninja

Канал по новым компьютерным технологиям и защите компьютерных программ


Блог http://bubnovd.net
https://medium.com/@dbubnov
https://xakep.ru/author/bubnovd/
Мысли неглупых людей https://t.me/channel1name
Книги https://t.me/mreadninja
Subscribers
3.96K
Photos
414
Videos
9
Links
1.3K
Recent Posts 20 shown
Post #2023 645

Forwarded from Последний выстрел в темноту

Очередные увлекательные новости от провайдеров и операторов связи: пока еще не запрещенная на территории Российской Федерации организация РКН в очередной раз распространила по провайдерам и операторам связи очередные не самые обоснованные рекомендации и указания. На этот раз в немилость попало оборудование латвийского MikroTik. Причина – небезопасно, оно ломается. Нет, серьезно. Вот, доказательства есть!

И даже умные лица прокомментировали, как это всё плохо! Правда, ни разу в статье не упомянули CVE уязвимости (там их несколько, например, CVE-2026-86060, уязвимость RouterOS, заткнули в патче от 3 сентября), ни БДУ, но не будем о такой мелочи.

И как можно решить проблему необновленной прошивки маршрутизаторов? Правильно, ограничить их использование в сети операторов и провайдеров, а вопрос их «определения» оставить на плечах предоставляющих услуги связи. Если так подумать, можно блокировать соединения по MAC-адресам, но сам факт ограничения связи по национальной принадлежности оборудования к компании вызывает большие вопросы.

Ещё раз — по провайдерам спустили приказ запретить пользователям с Mikrotik пользоваться интернетом. Либо прямым отключением, либо установкой правил ТСПУ, чтобы симулировать поломку соединения — пока пользователь не согласится от Микротика избавиться.

В коридорах шепчутся, что, якобы, пролоббировала это дело некая компания YADRO. Зря, что ли, импортозамещали. Да и вообще, зачем обычному человеку дома Микротик, он что, провайдер? Если провайдер, пусть импортозамещается. И ТСПУ дома поставит кстати.

З.Ы. MAC-адрес — вещь клонируемая и подменяемая, как время настанет — спросите у гопатыча маки YADRO Kornfeld, он с радостью вам их поведает. Владельцам Микротиков, торчащих MAC-портами в сеть провайдера, лучше их уже сейчас сменить. Можете на маки этого самого YADRO, да.

Может этот бред ещё отменится, но кто знает.
  • 😁 11
  • 🍾 4
  • 🎉 1
  • 😍 1
Post #2020 1.52K

Forwarded from MTik.pro новости

#MikroTik тихо выкатил обновление с настоятельным рекомендация применить их на миллионы устройств.
С одной стороны, проблемы могут быть реальными, с другой стороны хотелось бы как всегда видеть детальный changelog.

С современными технологичными AI, достаточно базовых академических знаний, чтобы провести реверс инжиниринг и узнать что же исправили.

Что и сделали:
Reversing MikroTik’s Silent Patch: The RouterOS 7.23.4 Fix They Wouldn’t Explain
Nick Pratley Reversing MikroTik's Silent Patch: The RouterOS 7.23.4 Fix They Wouldn't Explain | Nick Pratley This was AI driven, and verified in a lab, 6 hours vs what would generally take weeks to months of work – why use your hands when you own a shovel or a post hole digger. On the 3rd of September 2026, MikroTik quietly pushed RouterOS 7.23.4 (long-term), 7.24.2…
  • 🔥 6
Post #2019 1.88K

Forwarded from Типичный Сисадмин

🚨 Один пакет до рута. В OpenWrt нашли критическую дыру в DHCPv6-сервере (CVSS 9.8)

В любимой прошивке раскопали шикарную RCE. Вся магия происходит в демоне odhcpd, который отвечает за выдачу IPv6-адресов. И да, по дефолту этот демон крутится с правами root 😬

Разрабы допустили классическое переполнение фиксированного 512-байтового стекового буфера (pdbuf). Чтобы взломать роутер, атакующему не нужна авторизация. Достаточно плюнуть снаружи всего один нужный UDP-пакет на 547 порт.

На Гитхабе подробно расписали сразу два независимых вектора атаки в функциях build_ia() и dhcpv6_ia_handle_IAs().

Хакер отправляет DHCPv6 REQUEST, в который напихано аномальное количество опций (например, 22 невалидных IA_PD и параметр RECONF_ACCEPT). Демон начинает формировать ответ со статусами ошибок, но забывает проверить, осталось ли место в буфере. В итоге ответ тупо пишется за пределы выделенной памяти, а переменная buflen уходит в integer underflow (переполнение через ноль).

И это довольно фатально... если на взрослых Linux-серверах от такого спасает защита стека и рандомизация памяти, то на роутерах эти механизмы часто отключены ради экономии ресурсов. В итоге обычное переполнение превращается в гарантированное удаленное выполнение кода. Готовые питоновские скрипты с эксплойтами уже лежат в паблике.

Уязвимость закрыли в свежих релизах 24.10.8 и 25.12.5. Кстати, ветка 24.10 в сентябре этого года всё - заканчивается, так что лучше сразу накатывать 25.12. Заодно апдейт закроет еще пачку веселых багов, вроде HTTP request smuggling в веб-морде uhttpd и утечек памяти.

Ну или если IPv6 вам физически не нужОн, то вырубайте его на интерфейсах от греха подальше. Меньше протоколов - крепче сон 💤

Типичный 🥸 Сисадмин
  • 🔥 5
  • ❤ 1
Post #2018 1.54K
Post #2017 2.19K
Пятничное послеотпускное

Слышали про HTTP Status Code 418 I'm a teapot?

Код вырос из RFC 2324: Hyper Text Coffee Pot Control Protocol
Если запрос на приготовление кофе пришел на чайник, то он должен ответить
418 Я чайник и не умею делать кофе
MDN Web Docs 418 I'm a teapot - HTTP | MDN The HTTP 418 I'm a teapot status response code indicates that the server refuses to brew coffee because it is, permanently, a teapot. A combined coffee/tea pot that is temporarily out of coffee should instead return 503. This error is a reference to Hyper…
  • 👍 8
  • 😁 5
Post #2016 2.52K
А почему сегодня тишина в Интернете?

С праздником, товарищи!
  • 🎉 38
  • 🔥 11
  • 🤡 3
Post #2015 2.24K
https://prvoffice.ru/blog/postavki-ofisnoy-mebeli-po-44-fz-i-223-fz


Вот исправленный, грамматически выверенный и легко читаемый формат этого блока. Убраны синтаксические ошибки (вроде «помощь... помощь»), текст выровнен по смыслу и оформлен в виде четкого списка услуг для заказчика
  • 😁 17
  • ❤ 1
  • 👀 1
  • 🙈 1
  • 🙉 1
Post #2014 1.8K

Forwarded from k8s (in)security (Дмитрий Евдокимов)

BTV K8s SandboxKubernetes полигон для Blue Team

Blue Team Village к DEF CON 34 (Project Obsidian) выкатили self-contained Kubernetes-песочницу для CTF: поднимаешь локально, без общей инфраструктуры, и тренируешь defensive-скиллы на реальной малвари — но в изолированной инертной среде.

Под капотом:
- Minikube — кластер
- TetragoneBPF-телеметрия ядра
- Cilium — сеть и network policies
- Kyvernoadmission control

Челленджи — два класса:
1) Standalone — форензика реальной Linux-малвари (21 шт.)
Малварь уже «подорвана», ты разбираешь следы в /forensics/tetragon-events.json и опознаёшь семейство по kernel-повадкам.
2) Converged Frontierinvestigation-сценарии (10 × 2 трека)
Многоэтапные расследования с вводной и евиденсами в /challenge/. Каждый в двух уровнях: beginner и pro.

По сути — мини-SOC с kernel-level телеметрией, чтобы разбирать TTP атак форензик-методами, а не на проде ;)
Работает через Docker/colima (macOS) или Docker Desktop + WSL2.
GitHub GitHub - blueteamvillage/btv-k8s-sandbox-infrastructure: Local Kubernetes sandbox for the Blue Team Village CTF at DEF CON 34 (Project… Local Kubernetes sandbox for the Blue Team Village CTF at DEF CON 34 (Project Obsidian) — one command builds the cluster the challenges run in - blueteamvillage/btv-k8s-sandbox-infrastructure
  • ❤ 2
Post #2008 2.13K
To Err Is Human: The ETTO Principle, by Erik Hollnagel
Мы почти всегда вынуждены выбирать: делать быстрее и проще или делать медленнее, но аккуратнее и безопаснее. Холлнэгел рассматривает человеческие ошибки как норму, а не сбой.

- нельзя одновременно максимизировать и эффективность, и тщательность

- в реальной работе люди постоянно балансируют между ресурсами, временем и качеством

- безопасность зависит не только от предотвращения ошибок, но и от способности системы успешно работать в разных условиях


Что-то автора этого канала потянуло на философию
  • 🔥 11
Post #2007 1.84K
Наверное, стоило написать какой-то многозначительный и очень необходимый обществу комментарий перед предыдущим постом.

Читаю "кабанчика" и очень зацепил этот абзац. В нем сказано "нормально делай - нормально будет", прямо как в той статье 1983 года. Что полностью совпадает с моим видением мира. Но, к сожалению, Time to Market победил. Что, возможно, хорошо для экономики, но плохо для развития инженерии.

Желающих высказаться приглашаю в комменты.

"Кабанчик" - Martin Kleppmann. Design data intensive applications
Telegram Mikrotik Ninja Проектирование системы сильно отличается от написания алгоритма. Для алгоритма требования обычно ясны, есть понятный критерий правильности. Для системы же требования размыты и меняются, нет единственно правильного решения и легко построить что-то чрезмерно…
  • ❤ 2
  • 🔥 1
  • 💯 1
Older posts →

About this channel

How can I read @mikrotikninja without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Mikrotik Ninja: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Mikrotik Ninja have?
Mikrotik Ninja (@mikrotikninja) has 3.96K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Mikrotik Ninja know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →