Je to ta druhá možnost, tedy přemostění přihlašovacího procesu a získání rootovského účtu bez předchozích znalostí přístupových údajů.
Jasne, 9.8. `scope: unchanged. ` ne, neni to jasne :) Obcas se tech 10/10 objeví. Nedavno byla jedna citovana i tu zpravickou, a ta mi prisla min zneuzitelna. Jakoze pripojit se kmakoliv jako admin bez hesla mi pripada jako to nejhorsi. Horsi uz snad jen je, kdyz se ten sever pripoji ke me a nabidne mi ze na nem muzu jako root makat:)
Hodnocení zranitelností CVSS bohužel moc smysl nedává – a mám za to, že už je to všeobecně známo. Pokud má něco skóre 2 a něco 10, tak asi to se skórem 10 bude větší průšvih. Ale jestli má něco skóre 8 a něco 10, klidně může být to se skórem 8 závažnější problém, než to se skóre 10… A pak do toho ještě vstupuje kontext – to, co je obecně nějak závažné, může být v konkrétním prostředí nezajímavá prkotina, nebo to naopak může být ve spojení s něčím dalším daleko větší průšvih.
Ale CVSS vypadá dobře v barevných tabulkách a grafech…
Ano. Beru to tedy tak ze telent povazuji za nepouzivany, takze mu to vyrazne snizuje vektor utoku, a tudiz to ubralo ty dva desetine bodiky. Kdyby neco podobneho bylo v ssh, predpokladam ze by to melo 11/10. Diky!
no ja v systeme telnetd nemam.
rovnako nemam inetutils.
Takze vazna otazka:
nebude to tym ze nemam systemd?
Na co je naviazana telnetd
23. 1. 2026, 15:08 editováno autorem komentáře
Tohle by bylo nekdy i uzitecne - kdyz se potrebujete dostat do proprietarniho dedictvi / embedded krabicek, ne? Normalni instalace telnetd asi pouzivat nebudou.
Klient je téměř ve všech distribucích, co jsem viděl, samostatný balíček. Takže i když ho někdo má nainstalovaný na přístup do embedded krabiček nebo třeba jako diagnostický nástroj, tak se ho ta chyba v serverové části netýká. U telnet serveru si, krom nějakých úplně specifických použití , nedokážu úplně představit, že by to mělo na běžném serveru nebo stanici využití.
telnetd je server – to „d“ je zkratka z „daemon“, obdobně je třeba httpd HTTP server (někde se tak jmenuje binárka Apache serveru).
Na běžném serveru nebo stanici se Telnet server obvykle nenajde, ale jak psal RDa, různá proprietární zařízení, která spoléhají na to, že se k nim po síti nikdo nepovolaný nedostane, to mít mohou.
Asi slabsi chvilka Michale? :D
telnetd je ta serverova cast.. a nepouziva se protoze to heslo je plaintext a vidi ho kdokoliv pres wireshark (at uz prirozeny MITM na ceste kudy spojeni putuje, nebo ukradena lokalni sit skrze ARP poisoning).
Asi slabsi chvilka Michale? :D
Ahoj, to vůbec nevylučuju, v poslední době mám trochu pocit, že moje slabší chvilka trvá už docela dlouho :)
Ale tady nejsme v rozporu, možná jsem to jen blbě napsal. Myslel jsem to v podstatě stejně. Když už dneska někdo vůbec používá telnet protokol i přes ty bezpečnostní problémy, co jsi popsal, tak používá nejspíš jen klienta pro přístup třeba do těch starších zařízení (některé síťové prvky nebo třeba i AV technika, co se pomocí telnetu dala automatizovat, monitorovat) a ta zranitelnost telnetd na Linuxu se ho tedy vůbec netýká.
Vlastně jsem se vůbec nesetkal se zařízeními, co by se potřebovaly přihlašovat na obecný telnet server s pseudoterminály PTY jako telnetd. I když něco takového možná existuje.
Jediné snad byly průmyslové čtečky kódů, co se po startu rovnou připojily na předvolený telnet server a pak už se na displeji ovládaly přes aplikaci běžící terminálu na serveru. Ale na tom serveru stejně neběžel standardní systémový telnet, ale nějaká proprietární služba, co si přímo otevřela ty sockety, řešila přihlášení z jednotlivých zařízení, navazování předchozích přerušených spojení atp.
Chlapci u nás hardenovali pár mašin pomocí CIS a podřízli si pod sebou rootovskou větev - root má vytikané heslo a nejde se na něj přihlásit ani přes konzoli. Držíme chlapce za koule, protože jako jediní máme sudo na roota a funguje to (a oni to nevědí). Ale necháme je to hezky vyžrat, aby se nad tím hardenováním příště víc zamysleli.
Možná jim tahle zranitelnost zachrání zadel ;). Ale spíš ne, protože tam telnetd mít pravděpodobně nebudou.
Telned měla i řada aktivních síťových prvků, kde se tak nějak bralo, že to plaintextové heslo po "lokální" síti není až takový problém.
A aktualizace na mnoho starších kousků už nikdy nedorazí.
Docela by se mi líbila povinnost pro výrobce, aby po ukončení podpory umožnili (nebo aspoň aktivně nebránili) použití alternativního OS/firmware.
Není třeba řešit, jestli ten firmware uvidíte. Je třeba řešit, jestli je k tomu vůbec cesta a pokud ne, postarat se o to, aby byla. Nikdo po výrobci nechce, aby podporoval staré zařízení, které už podporovat nechce. Co se po výrobci chce, je, aby, když už od toho dává ruce pryč, nesvazoval ruce jiným. Protože takhle, soudruzi, takhle tu planetu nezachráníme.
26. 1. 2026, 12:33 editováno autorem komentáře
Tim, ze budeme provozovat desitky let stary switch, co sezere vic elektriky nez uswitchuje paketu ale taky ne... :-) Realne i z otevreneho kodu odpadavaji archaicke platformy... a realne nejrozumnejsi cesta je odeslani toho staricka na recyklaci.
Na tohle téma už jsme se tu spolu bavili několikrát.
Klidně si obměňujte HW hned po záruce (klidně i před zárukou) a klidně si to zdůvodněte třeba spotřebou elektřiny.
Nic to nezmění na tom, že pro někoho je ta "reálně nejrozumnější" cesta ta zařízení dál používat. A to že do toho výrobci hází vidle vede ke zmenšení svobodných možností.
PS: Server u kterého jsme před pár lety řešily váš stejný elektroFUD, funguje už >25 let 24/7.
A japonský audio zesilovač z roku 1981, ve kterém jsem se vrtal včera a předevčírem by s vámi taky nesouhlasil, kdyby mohl.
Kdo mluvi o "hned po zaruce" - to je vase dost zjednodusujici zkratka. Ale ani moznost nahrat tam treba OpenWRT vam v praxi nezaruci nekonecny zivot krabicky, zeano. Platforem, kde podpora i na strane otevreneho SW proste skoncila je hafo. Jednoduse proto, ze ten zajem je minoritni, prace je s tim hodne... a viditelne se o to nechteji starat ani ti, co to pouzivat "chteji", jen socialisticky ocekavaji, ze to udela nekdo jiny.
Ze neco funguje 25 let fakt neni metrika... take jsem mel doma na NAS 12 let starou desku, nez jsem ji vymenil - jednoduse proto, ze vykon nestacil a zralo elektriky to neumerne vykonu. Co dokazal "vzit" viceprocesorovy system pred ctvrtstoletim tusim... neco na urovni Compaq ML530 (G1), tedy viceprocesorovy Xeon PIII, PC133 RAM... sorry, ale tohle s prstem v nose nahradi i malina. Spotreba (i hluk) bude jinde... a vykon taky.
O záruce jsem mluvil v tom smyslu, že Vy si to dělejte podle sebe, tak jak vám to vyhovuje.
To co mi na vašem vyjádření nesedí je to, že svůj omezený pohled (a všichni ho máme omezený) vydáváte za univerzální moudro. A už posledně, když jsme se o tomhle téma bavili (někdy v roce 2023) tak jste argumentoval úplně stejně. Taky došlo na malinu. Přitom vůbec netušíte o jaká zařízení jde, jaké jsou na ně HW požadavky, jakou mají spotřebu, ... a spoustu dalšího kontextu. Přesto máte jasno a kdo pod vlivem vašeho osvíceného názoru neprohlédne a nebude se kát za svou omezenost, zaslouží si jen posměch a pohrdání. (Ano, trochu to dramatizuji.)
Takže, Vy klidně pošle svá stará zařízení na "recyklaci" do Agbogbloshie, a já si s dovolením postěžuji na výrobce, kteří hážou klacky pod nohy snahám o prodloužení života našim křemíkovým bratrům.
To je pěkná blbost. Dnešní routery/switche jsou výkonově úspornější, ale zase mají více funkcí, výkonnější CPU, jedou na více pásmech takže ve vysledku sežerou většinou více energie než ty staré.