W systemie operacyjnym RouterOS, stosowanym w routerach MikroTik, odkryto krytyczną lukę (CVE-2023-32154), która umożliwia nieautoryzowanemu użytkownikowi zdalne wykonanie kodu na urządzeniu poprzez wysłanie specjalnie sformułowanego ogłoszenia routera IPv6 (RA, Router Advertisement).
Problem spowodowany jest brakiem odpowiedniej weryfikacji danych przychodzących z zewnątrz w procesie odpowiedzialnym za przetwarzanie żądań IPv6 RA (Router Advertisement), co pozwoliło na zapis danych poza przydzielonym buforem i zorganizowanie wykonania własnego kodu z uprawnieniami root. Luka występuje w wersjach MikroTik RouterOS v6.xx i v7.xx, gdy w ustawieniach włączono odbieranie wiadomości IPv6 RA („ipv6/settings/set accept-router-advertisements=yes” lub „ipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabled”).
Możliwość praktycznego wykorzystania luki została zaprezentowana podczas zawodów Pwn2Own w Toronto, gdzie badacze, którzy odkryli problem, otrzymali nagrodę w wysokości 100 000 dolarów za wieloetapowy atak na infrastrukturę poprzez zaatakowanie routera Mikrotika i wykorzystanie go jako bazy do ataku na inne komponenty lokalnej sieci (w dalszej kolejności atakujący uzyskali kontrolę nad drukarką Canon, o której też ujawniono dane o lukach).
Informacje o luce zostały pierwotnie opublikowane przed wydaniem poprawki przez producenta (0-day), ale teraz opublikowano już aktualizacje RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8 eliminujące lukę. Z informacji projektu ZDI (Zero Day Initiative), organizującego zawody Pwn2Own, wynika, że producent został poinformowany o luce 29 grudnia 2022 roku. Przedstawiciele MikroTik twierdzą, że nie otrzymali powiadomienia i dowiedzieli się o problemie dopiero 10 maja, po wysłaniu ostatecznego ostrzeżenia o ujawnieniu informacji. Ponadto w raporcie o luce wspomniano, że informacje o istocie problemu zostały przekazane przedstawicielowi MikroTik osobiście podczas zawodów Pwn2Own w Toronto, ale według oświadczenia MikroTik, pracownicy firmy nie brali udziału w wydarzeniu w żadnej roli.
Źródło: opennet.ru
