Nel sistema operativo RouterOS, utilizzato nei router MikroTik, è stata individuata una vulnerabilità critica (CVE-2023-32154) che consente a un utente non autenticato di eseguire codice da remoto sull'apparecchiatura inviando un annuncio Router IPv6 (RA, Router Advertisement) appositamente formattato.
Il problema è causato dalla mancanza di adeguati controlli sui dati in entrata nel processo responsabile dell'elaborazione delle richieste IPv6 RA (Router Advertisement), che ha permesso di scrivere dati oltre il limite del buffer e di eseguire il proprio codice con i privilegi di root. La vulnerabilità si manifesta nelle versioni MikroTik RouterOS v6.xx e v7.xx, quando è attivata l'accettazione dei messaggi IPv6 RA nelle impostazioni ("ipv6/settings/set accept-router-advertisements=yes" oppure "ipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabled").
La possibilità di sfruttare la vulnerabilità nella pratica è stata dimostrata durante il concorso Pwn2Own a Toronto, durante il quale i ricercatori che hanno identificato il problema hanno ricevuto un premio di $100.000 per il multi-stadio hack della struttura, attaccando il router MikroTik e utilizzandolo come punto di partenza per attacchi ad altri componenti della rete locale (successivamente, gli aggressori hanno preso il controllo di una stampante Canon, la cui vulnerabilità è stata anch'essa divulgata).
Le informazioni sulla vulnerabilità sono state inizialmente pubblicate prima che il produttore rilasciasse una patch (0-day), ma ora sono stati pubblicati aggiornamenti RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8 che risolvono la vulnerabilità. Secondo informazioni fornite dal progetto ZDI (Zero Day Initiative), che organizza il concorso Pwn2Own, il produttore è stato avvisato della vulnerabilità il 29 dicembre 2022. I rappresentanti di MikroTik affermano di non aver ricevuto alcuna notifica e di essere stati a conoscenza del problema solo il 10 maggio, dopo la consegna dell'ultimo avviso di divulgazione. Inoltre, nel rapporto sulla vulnerabilità si menziona che informazioni sulla natura del problema sono state comunicate a un rappresentante di MikroTik in forma privata durante il concorso Pwn2Own a Toronto, ma secondo MikroTik i dipendenti dell'azienda non hanno partecipato all'evento in alcuna veste.
Fonte: opennet.ru
