Une vulnérabilité dans les routeurs MikroTik, entraînant l'exécution de code lors du traitement de l'IPv6 RA.

Dans le système d'exploitation RouterOS, utilisé dans les routeurs MikroTik, une vulnérabilité critique (CVE-2023-32154) a été identifiée, permettant à un utilisateur non authentifié d'exécuter du code à distance sur l'appareil en envoyant une annonce de routeur IPv6 (RA, Router Advertisement) spécialement conçue.

Le problème est causé par un manque de vérification adéquate des données entrantes lors du traitement des requêtes IPv6 RA (Router Advertisement), ce qui a permis l'écriture de données au-delà de la mémoire tampon allouée et l'exécution de code avec des privilèges root. La vulnérabilité se manifeste dans les versions MikroTik RouterOS v6.xx et v7.xx, lorsque les paramètres d'acceptation des messages IPv6 RA sont activés («ipv6/settings/set accept-router-advertisements=yes» ou «ipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabled»).

La possibilité d'exploiter cette vulnérabilité a été démontrée lors de la compétition Pwn2Own à Toronto, où les chercheurs ayant identifié le problème ont reçu une récompense de 100 000 $ pour un hack multi-niveaux de l'infrastructure, incluant l'attaque du routeur MikroTik et son utilisation comme tremplin pour attaquer d'autres composants du réseau local (par la suite, les attaquants ont pris le contrôle d'une imprimante Canon, dont la vulnérabilité a également été révélée).

Les informations sur la vulnérabilité ont été initialement publiées avant qu'un correctif ne soit disponible (0-day), mais des mises à jour RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8 ont maintenant été publiées pour remédier à la vulnérabilité. Selon ZDI (Zero Day Initiative), organisateur de Pwn2Own, le fabricant a été informé de la vulnérabilité le 29 décembre 2022. Les représentants de MikroTik affirment n'avoir reçu aucune notification et n'ont appris le problème que le 10 mai, après l'envoi d'un dernier avertissement sur la divulgation d'informations. De plus, le rapport sur la vulnérabilité mentionne que des informations sur la nature du problème ont été communiquées à un représentant de MikroTik de manière informelle pendant la compétition Pwn2Own à Toronto, mais selon MikroTik, les employés de l'entreprise n'ont participé à l'événement d'aucune manière.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster