> Hlavní problém spočívá v tom, že RouterOS řádně neověřuje veřejné klíče používané k ověřování přes SSH. Konkrétně neporovnává celý veřejný klíč RSA přiřazený uživateli.
Vážně by mě zajímalo, jestli jsou nějaké rozumné důvody k takové implementaci - ví někdo?
Jestli jsem to pochopil správně, tak mají vlastní implementaci "krypto-knihovny" pro práci s klíči pro SSHčko a v jedné z funkcí byl bug. Důvod k vlastní implementaci netuším :).
Detaily jsou tu:
npratley.net/reversing-mikrotiks-silent-patch-the-routeros-7-23-4-fix-they-wouldnt-explain