CRITICAL🇬🇧 English

CVE-2017-20149

MikroTik RouterOS — RCE przez uszkodzenie pamięci w serwerze WWW (Chimay-Red)

CVSS 9.8v3.1pub. 2022-10-15upd. 2025-05-14

Podatność w serwerze WWW systemu MikroTik RouterOS umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na urządzeniu. Luka jest krytyczna — nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Pokaż oryginał (EN)

The Mikrotik RouterOS web server allows memory corruption in releases before Stable 6.38.5 and Long-term 6.37.5, aka Chimay-Red. A remote and unauthenticated user can trigger the vulnerability by sending a crafted HTTP request. An attacker can use this vulnerability to execute arbitrary code on the affected system, as exploited in the wild in mid-2017 and later.

🤖 Analiza AI
Jak działa

Serwer WWW wbudowany w MikroTik RouterOS zawiera błąd powodujący uszkodzenie pamięci (buffer overflow / out-of-bounds write, CWE-787). Atakujący wysyła specjalnie spreparowane żądanie HTTP, które wyzwala ten błąd bez konieczności posiadania jakichkolwiek uprawnień. W wyniku manipulacji pamięcią możliwe jest przejęcie kontroli nad przepływem wykonania procesu i uruchomienie dowolnego kodu.

Skutki

Atakujący może wykonać dowolny kod na podatnym urządzeniu z poziomem uprawnień procesu serwera WWW, co w praktyce może prowadzić do pełnego przejęcia kontroli nad routerem, utraty poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować MikroTik RouterOS do wersji Stable 6.38.5 lub nowszej albo Long-term 6.37.5 lub nowszej. Jeśli aktualizacja nie jest natychmiast możliwa, zaleca się wyłączenie dostępu do panelu WWW urządzenia od strony sieci nieufanych oraz ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych adresów IP.

Kogo dotyczy

MikroTik RouterOS w wersjach przed Stable 6.38.5 oraz przed Long-term 6.37.5

Uwagi

Podatność znana pod nazwą 'Chimay-Red'. Według opisu EN była eksploitowana w warunkach rzeczywistych od połowy 2017 roku. Publiczny exploit dostępny jest w repozytorium GitHub (BigNerd95/Chimay-Red). CVE zostało opublikowane w październiku 2022 roku, mimo że aktywne wykorzystanie odnotowano już w 2017 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mikrotik Routeros

    OS
    Mikrotik
    < 6.37.56.38 – 6.38.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-14847CRITICAL9.1⚠ KEVPL ✓ten sam produkt

MikroTik RouterOS — path traversal w interfejsie WinBox (odczyt/zapis plików)

CVE-2018-7445CRITICAL9.8⚠ KEVPL ✓ten sam produkt

MikroTik RouterOS SMB — buffer overflow przed uwierzytelnieniem (RCE)

CVE-2023-30799CRITICAL9.1PL ✓ten sam produkt

MikroTik RouterOS — privilege escalation admin do super-admin z możliwością RCE

CVE-2022-34960CRITICAL9.8PL ✓ten sam produkt

MikroTik RouterOS: path traversal przez symlinki w pakiecie container

CVE-2025-6443HIGH7.2ten sam produkt

Mikrotik RouterOS VXLAN Source IP Improper Access Control Vulnerability. This vulnerability allows remote atta...