Vulnerabilidad en enrutadores MikroTik que permite la ejecución de código al procesar IPv6 RA

Se ha identificado una vulnerabilidad crítica (CVE-2023-32154) en el sistema operativo RouterOS, utilizado en los enrutadores MikroTik, que permite a un usuario no autenticado ejecutar código de forma remota en el dispositivo mediante el envío de un anuncio de enrutador IPv6 (RA, Router Advertisement) especialmente diseñado.

El problema se debe a la falta de una verificación adecuada de los datos entrantes durante el proceso que maneja las solicitudes de RA de IPv6 (Router Advertisement), lo que permitió la escritura de datos más allá del límite del búfer y la ejecución de su propio código con privilegios de root. La vulnerabilidad se manifiesta en las ramas MikroTik RouterOS v6.xx y v7.xx, cuando se habilitan las configuraciones para recibir mensajes de RA de IPv6 ("ipv6/settings/set accept-router-advertisements=yes" o "ipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabled").

La posibilidad de explotar la vulnerabilidad en la práctica fue demostrada en la competición Pwn2Own en Toronto, donde los investigadores que descubrieron el problema recibieron una recompensa de $100,000 por la piratería en múltiples etapas de la infraestructura, atacando el enrutador MikroTik y utilizándolo como punto de apoyo para atacar otros componentes de la red local (posteriormente, los atacantes obtuvieron el control de una impresora Canon, cuya vulnerabilidad también fue divulgada).

La información sobre la vulnerabilidad fue publicada inicialmente antes de que se desarrollara un parche por parte del fabricante (0-day), pero actualmente ya se han lanzado actualizaciones RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8 que corrigen la vulnerabilidad. Según información del proyecto ZDI (Zero Day Initiative), que lleva a cabo la competición Pwn2Own, el fabricante fue notificado de la vulnerabilidad el 29 de diciembre de 2022. Los representantes de MikroTik afirman que no recibieron notificación y se enteraron del problema solo el 10 de mayo, tras el envío de una advertencia final sobre la divulgación de información. Además, en el informe de vulnerabilidad se menciona que la información sobre la naturaleza del problema se transmitió a un representante de MikroTik en privado durante la competición Pwn2Own en Toronto, pero según MikroTik, los empleados de la empresa no participaron en el evento en ningún papel.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster