Podatność typu path traversal w interfejsie WinBox urządzeń MikroTik RouterOS umożliwia nieuwierzytelnionym atakującym zdalny odczyt dowolnych plików, a uwierzytelnionym — zapis dowolnych plików. Podatność jest aktywnie wykorzystywana i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
MikroTik RouterOS through 6.42 allows unauthenticated remote attackers to read arbitrary files and remote authenticated attackers to write arbitrary files due to a directory traversal vulnerability in the WinBox interface.
Interfejs WinBox w MikroTik RouterOS nie weryfikuje poprawnie ścieżek do plików w przesyłanych żądaniach, co prowadzi do klasycznego ataku path traversal (CWE-22). Nieuwierzytelniony zdalny atakujący może spreparować żądanie odwołujące się do pliku poza dozwolonym katalogiem i odczytać jego zawartość — w tym pliki konfiguracyjne zawierające dane uwierzytelniające. Uwierzytelniony atakujący może z kolei zapisywać pliki w dowolnych lokalizacjach systemu plików urządzenia.
Nieuwierzytelniony atakujący może odczytać wrażliwe pliki systemowe, w tym pliki zawierające dane logowania, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem. Uwierzytelniony atakujący może nadpisać lub umieścić dowolne pliki na urządzeniu, potencjalnie umożliwiając persystencję lub dalsze naruszenie infrastruktury sieciowej.
Należy niezwłocznie zaktualizować MikroTik RouterOS do wersji wyższej niż 6.42, w której producent załatał opisaną podatność. Dodatkowo zaleca się ograniczenie dostępu do interfejsu WinBox wyłącznie do zaufanych adresów IP na poziomie firewalla oraz wyłączenie dostępu WinBox z sieci publicznych (Internet).
MikroTik RouterOS w wersjach do 6.42 włącznie
Publicznie dostępne są liczne działające exploity (proof-of-concept) w serwisie GitHub, w tym repozytoria BasuCert/WinboxPoC, BigNerd95/WinboxExploit oraz materiały badaczy z firmy Tenable prezentowane na konferencji DerbyCon 2018.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMikrotik Routeros
OSMikrotik≤ 6.42
CISA KEV — szczegółyi
- Dostawcai
- MikroTik
- Produkti
- RouterOS
- Data dodania do KEVi
- 1 grudnia 2021
- Termin remediation (USA)i
- 1 czerwca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
MikroTik RouterOS do wersji 6.42 umożliwia nieuwierzytelnionym atakującym zdalnym czytanie arbitralnych plików i uwierzytelnionym atakującym zdalnym zapisanie arbitralnych plików z powodu luki directory traversal w interfejsie WinBox.
▸ Pokaż oryginał (EN)
MikroTik RouterOS through 6.42 allows unauthenticated remote attackers to read arbitrary files and remote authenticated attackers to write arbitrary files due to a directory traversal vulnerability in the WinBox interface.
Powiązane podatności
MikroTik RouterOS SMB — buffer overflow przed uwierzytelnieniem (RCE)
MikroTik RouterOS — privilege escalation admin do super-admin z możliwością RCE
MikroTik RouterOS — RCE przez uszkodzenie pamięci w serwerze WWW (Chimay-Red)
MikroTik RouterOS: path traversal przez symlinki w pakiecie container
Mikrotik RouterOS VXLAN Source IP Improper Access Control Vulnerability. This vulnerability allows remote atta...