В операционната система RouterOS, използвана в маршрутизаторите MikroTik, е установена критична уязвимост (CVE-2023-32154), позволяваща на неаутентифициран потребител да изпълни код на устройството дистанционно, чрез изпращане на специално оформено IPv6 анонс на маршрутизатора (RA, Router Advertisement).
Проблема вызвана отсутствием должной проверки поступающих извне данных в процессе, отвечающем за обработку запросов IPv6 RA (Router Advertisement), что позволило добиться записи данных за границу выделенного буфера и организовать выполнение своего кода с привилегиями root. Уязвимость проявляется в ветках MikroTik RouterOS v6.xx и v7.xx, при включении в настройках получения сообщений IPv6 RA («ipv6/settings/ set accept-router-advertisements=yes» или «ipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabled»).
Възможността за експлоатация на уязвимостта в практика беше демонстрирана на състезанията Pwn2Own в Торонто, където изследователите, открили проблема, получиха награда от 100,000 $ за многопластов хак на инфраструктурата с атака на маршрутизатора MikroTik и използването му като плацдарм за атака на други компоненти от локалната мрежа (по-късно атакуващите получиха контрол върху принтер Canon, информация за уязвимостта, свързана с който също е разкрита).
Информацията за уязвимостта първоначално беше публикувана преди издаването на корекция от производителя (0-day), но в момента вече са публикувани актуализации на RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8 с отстраняване на уязвимостта. Според информация от проекта ZDI (Zero Day Initiative), който провежда състезания Пвн2Оwn, производителят е бил уведомлен за уязвимостта на 29 декември 2022 година. Представители на MikroTik твърдят, че не са получили уведомления и са научили за проблема едва на 10 май, след изпращане на финалното предупреждение за разкритие на информация. Освен това, в доклада за уязвимостта се споменава, че информацията за същността на проблема е била предадена на представител на MikroTik лично по време на провеждането на състезанията Pwn2Own в Торонто, но според заявлението на MikroTik, служители на компанията не са участвали в мероприятието в каквато и да е форма.
Източник: opennet.ru
