În sistemul de operare RouterOS, utilizat în routerele MikroTik, a fost descoperită o vulnerabilitate critică (CVE-2023-32154), care permite unui utilizator neautentificat să execute cod de la distanță pe dispozitiv prin trimiterea unei anunțuri de router IPv6 (RA, Router Advertisement) special concepute.
Problema este cauzată de lipsa unei verificări adecvate a datelor externe în procesul responsabil de gestionarea cererilor IPv6 RA (Router Advertisement), ceea ce a permis scrierea de date dincolo de bufferul alocat și organizarea executării propriului cod cu privilegii root. Vulnerabilitatea se manifestă în versiunile MikroTik RouterOS v6.xx și v7.xx, atunci când este activată opțiunea de acceptare a mesajelor IPv6 RA în setări („ipv6/settings/set accept-router-advertisements=yes” sau „ipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabled”).
Posibilitatea de exploatare a vulnerabilității în practică a fost demonstrată la competiția Pwn2Own din Toronto, unde cercetătorii care au identificat problema au primit un premiu de 100.000 de dolari pentru un hack în mai multe etape asupra infrastructurii, atacând routerul Mikrotik și folosindu-l ca bază pentru atacuri asupra altor componente ale rețelei locale (ulterior, atacatorii au obținut controlul asupra unui printer Canon, despre care au fost dezvăluite și alte vulnerabilități).
Informațiile despre vulnerabilitate au fost inițial publicate înainte de crearea patch-ului de către producător (0-day), dar în prezent au fost publicate actualizări RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8 prin care se rezolvă vulnerabilitatea. Conform informațiilor de la proiectul ZDI (Zero Day Initiative), care desfășoară competiția Pwn2Own, producătorul a fost notificat despre vulnerabilitate pe 29 decembrie 2022. Reprezentanții MikroTik afirmă că nu au primit notificări și au aflat despre problemă abia pe 10 mai, după ce a fost trimis un avertisment final privind dezvăluirea informațiilor. De asemenea, în raportul despre vulnerabilitate se menționează că informațiile despre natura problemei au fost transmise unui reprezentant MikroTik într-un mod personal în timpul desfășurării competiției Pwn2Own din Toronto, dar MikroTik afirmă că angajații companiei nu au participat la eveniment în niciun fel.
Sursa: opennet.ro
