MikroTik'i ruuterite operatsioonisüsteemis RouterOS on tuvastatud kriitiline haavatavus (CVE-2023-32154), mis võimaldab autentimata kasutajal kaugelt seadmes koodi täita, saates spetsiaalselt vormitud IPv6 ruuteri reklaami (RA, Router Advertisement).
Probleem tuleneb piisava sisendi kontrolli puudumisest IPv6 RA (Router Advertisement) päringute töötlemise protsessis, mis võimaldas andmete kirjutamist mälu eraldatud piirist kaugemale ja oma koodi täitmist root-i privileegidega. Haavatavus avaldub MikroTik RouterOS versioonides v6.xx ja v7.xx, kui on lubatud IPv6 RA sõnumite vastuvõtmine seadetest («ipv6/settings/set accept-router-advertisements=yes» või «ipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabled»).
Võimalus haavatavuse praktiliseks ärakasutamiseks demonstreeriti Pwn2Own võistlusel Torontos, kus probleemiga tegelevad teadlased said $100,000 auhinda mitmeastmelise infrastruktuuri rünnaku eest, mis hõlmas Mikrotik ruuteri kasutamist tugipunkina teiste kohaliku võrgu komponentide ründamiseks (hiljem said ründajad kontrolli Canon printeri üle, mille haavatavus on samuti avalikustatud).
Haavatavuse teave avaldati algselt enne tootja paranduse vormimist (0-day), kuid praeguseks on juba avaldatud uuendused RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8, mis lahendavad haavatavuse. Projekti ZDI (Zero Day Initiative), mis korraldab Pwn2Own võistlusi, teatel teavitati tootjat haavatavusest 29. detsembril 2022. MikroTiki esindajad väidavad, et nad ei ole teateid saanud ja said probleemist teada alles 10. mail pärast lõpliku teate saatmist teabe avalikustamise kohta. Samuti märgitakse haavatavuse aruandes, et teave probleemi olemuse kohta edastati MikroTiki esindajale isiklikult Pwn2Own võistluste käigus Torontos, kuid MikroTiki väitel ei osalenud ettevõtte töötajad üritusel mitte ühelgi viisil.
Allikas: opennet.ru
