Sto studiando Info Security e sto curiosando attorno al mio router di casa (è economico) con uno script python che cerca di forzare la password dell'amministratore per l'interfaccia web (usa HTTP basic e il server è micro_httpd).
Ho scoperto che quando si superava l'header auth con la richiesta iniziale, ero in grado di ignorare la funzione di limitazione della velocità sul router e colpirla con 10k / min senza problemi, fino a ottenere la password.
Questo suona come una vera vulnerabilità che merita un rapporto o che ci si aspetta da questo dispositivo di livello?
È il tipo di router che potrebbe essere utilizzato negli hotspot cafè e simili in modo da poter vedere facilmente come potrebbe essere sfruttato se le persone usano una password abbastanza debole per l'interfaccia di amministrazione.