Последнее время популярная уязвимость в куче продуктов.
Суть - пробуем перебирать разные логин/пароли при авторизации, анализируем время ответа и получаем список пользователей, которые существуют на удалённом устройстве (allows attackers to enumerate for valid accounts).
То есть можно постучаться на железку и попытаться авторизоваться случайным пользователем и паролем.
Если пользователь существует железка будет отвечать дольше, чем при попытке авторизоваться не существующим пользователем.
Такая же проблема недавно и была выявлена в #MikroTik #RouterOS
CVE-2024-54772
Официальная информация на сайте вендора: https://mikrotik.com/supportsec/cve-2024-54772
——
Уже исправлено в RouterOS 6.49.18 и 7.18
Post #348
1.97K