Në sistemin operativ RouterOS, i përdorur në routerat MikroTik, është zbuluar një vulnerabilitet kritik (CVE-2023-32154) që lejon një përdorues të paautorizuar të ekzekutojë kod nga distanca në pajisje duke dërguar një lajm të formalizuar të routerit IPv6 (RA, Router Advertisement).
Problemi shkaktohet nga mungesa e kontrollit të duhur të të dhënave të ardhura nga jashtë në procesin që është përgjegjës për përpunimin e kërkesave IPv6 RA (Router Advertisement), gjë që lejon të arrihet shkrimi i të dhënave përtej kufijve të memories të alokuar dhe të organizohet ekzekutimi i kodit të tij me privilegje root. Vulnerabiliteti shfaqet në degët MikroTik RouterOS v6.xx dhe v7.xx, kur aktivizohet në konfigurime marrja e mesazheve IPv6 RA ("ipv6/settings/set accept-router-advertisements=yes" ose "ipv6/settings/set forward=no accept-router-advertisements=yes-if-forwarding-disabled").
Mundësia e shfrytëzimit të vulnerabilitetit në praktikë u demonstruar në garat Pwn2Own në Toronto, ku hulumtuesit që zbuluan problemin morën një shpërblim prej $100,000 për një sulm shumëfazor në infrastrukturën, duke sulmuar routerin Mikrotik dhe duke e përdorur atë si një platformë për sulm në komponentët e tjerë të rrjetit lokal (më vonë sulmuesit morën kontrollin mbi printerin Canon, informacionet për vulnerabilitetin e të cilit janë zbuluar gjithashtu).
Informacioni për vulnerabilitetin fillimisht u publikua para formimit të korrigjimit nga prodhuesi (0-day), por tani janë publikuar përditësime për RouterOS 7.9.1, 6.49.8, 6.48.7, 7.10beta8 që adresojnë vulnerabilitetin. Sipas informacionit nga projekti ZDI (Zero Day Initiative), që organizon garat Pwn2Own, prodhuesi u njoftua për vulnerabilitetin më 29 dhjetor 2022. Përfaqësuesit e MikroTik thonë se nuk kanë marrë njoftime dhe mësuan për problemin vetëm më 10 maj, pas dërgimit të paralajmërimit për zbulimin e informacionit. Për më tepër, në raportin për vulnerabilitetin përmendet se informacioni mbi natyrën e problemit iu dha një përfaqësuesi të MikroTik në mënyrë personale gjatë zhvillimit të garave Pwn2Own në Toronto, por sipas deklaratës së MikroTik, punonjësit e kompanisë nuk morën pjesë në aktivitete në asnjë kapacitet.
Burimi: opennet.ru
