Në sistemin operativ RouterOS, i përdorur në routerat MikroTik, është zbuluar një dobësi kritike (CVE-2023-32154) që lejon një përdorues të paautorizuar të ekzekutojë kod në pajisje nëpërmjet dërgimit të një njoftimi të veçantë të routerit IPv6 (RA, Router Advertisement).
Problemi Ă«shtĂ« shkaktuar nga mungesa e verifikimit tĂ« duhur tĂ« tĂ« dhĂ«nave tĂ« marra nga jashtĂ« gjatĂ« procesit qĂ« pĂ«rgjigjet pĂ«r trajtimin e kĂ«rkesave IPv6 RA (Router Advertisement), qĂ« lejoi shkrimin e tĂ« dhĂ«nave pĂ«rtej kufirit tĂ« destinacionit dhe organizimin e ekzekutimit tĂ« kodit tĂ« vet me privilegje root. DobĂ«sia manifeston nĂ« versionet e MikroTik RouterOS v6.xx dhe v7.xx, kur aktivizohet nĂ« cilĂ«simet pĂ«r marrjen e mesazheve IPv6 RA (âipv6/settings/set accept-router-advertisements=yesâ ose âipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabledâ).
Mundësia e shfrytëzimit të dobësisë në praktikë u demonstruar gjatë garave Pwn2Own në Toronto, gjatë të cilave kërkuesit që zbuluan problemin morën një shpërblim prej $100,000 për një sulm të shumëfishtë në infrastrukturë me fokus në routerin Mikrotik dhe përdorimin e tij si një pikë sulmi ndaj komponentëve të tjerë të rrjetit lokal (më vonë, sulmuesit fituan kontroll mbi një printer Canon, të dhënat e dobësisë së të cilit gjithashtu u zbuluan).
Informacioni rreth dobësisë fillimisht u publikua para se të formohej një rregullim nga prodhuesi (0-day), por tani tashmë janë publikuar përditësime për RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8 që adresojnë dobësinë. Sipas informacionit nga projekti ZDI (Zero Day Initiative), i cili organizon garat Pwn2Own, prodhuesi u njoftua për dobësinë më 29 dhjetor 2022. Përfaqësuesit e MikroTik pohojnë se nuk kishin marrë njoftime dhe mësuan për problemin vetëm më 10 maj, pas dërgimit të paralajmërimit për transparencën. Për më tepër, në raportin për dobësinë përmendet se informacioni mbi natyrën e problemit iu dha një përfaqësuesi të MikroTik në mënyrë private gjatë zhvillimit të garave Pwn2Own në Toronto, por sipas deklaratës së MikroTik, punonjësit e kompanisë nuk morën pjesë në ngjarje në asnjë kapacitet.
Burimi: opennet.ru
