Në sistemin operativ RouterOS, i përdorur në routerat MikroTik, është zbuluar një dobësi kritike (CVE-2023-32154) që lejon një përdorues të paautorizuar të ekzekutojë kod në pajisje nëpërmjet dërgimit të një njoftimi të veçantë të routerit IPv6 (RA, Router Advertisement).
Problemi është shkaktuar nga mungesa e verifikimit të duhur të të dhënave të marra nga jashtë gjatë procesit që përgjigjet për trajtimin e kërkesave IPv6 RA (Router Advertisement), që lejoi shkrimin e të dhënave përtej kufirit të destinacionit dhe organizimin e ekzekutimit të kodit të vet me privilegje root. Dobësia manifeston në versionet e MikroTik RouterOS v6.xx dhe v7.xx, kur aktivizohet në cilësimet për marrjen e mesazheve IPv6 RA (‘ipv6/settings/set accept-router-advertisements=yes’ ose ‘ipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabled’).
Mundësia e shfrytëzimit të dobësisë në praktikë u demonstruar gjatë garave Pwn2Own në Toronto, gjatë të cilave kërkuesit që zbuluan problemin morën një shpërblim prej $100,000 për një sulm të shumëfishtë në infrastrukturë me fokus në routerin Mikrotik dhe përdorimin e tij si një pikë sulmi ndaj komponentëve të tjerë të rrjetit lokal (më vonë, sulmuesit fituan kontroll mbi një printer Canon, të dhënat e dobësisë së të cilit gjithashtu u zbuluan).
Informacioni rreth dobësisë fillimisht u publikua para se të formohej një rregullim nga prodhuesi (0-day), por tani tashmë janë publikuar përditësime për RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8 që adresojnë dobësinë. Sipas informacionit nga projekti ZDI (Zero Day Initiative), i cili organizon garat Pwn2Own, prodhuesi u njoftua për dobësinë më 29 dhjetor 2022. Përfaqësuesit e MikroTik pohojnë se nuk kishin marrë njoftime dhe mësuan për problemin vetëm më 10 maj, pas dërgimit të paralajmërimit për transparencën. Për më tepër, në raportin për dobësinë përmendet se informacioni mbi natyrën e problemit iu dha një përfaqësuesi të MikroTik në mënyrë private gjatë zhvillimit të garave Pwn2Own në Toronto, por sipas deklaratës së MikroTik, punonjësit e kompanisë nuk morën pjesë në ngjarje në asnjë kapacitet.
Burimi: opennet.ru
