آسیب‌پذیری افزایش دسترسی در روترهای میکروتیک (CVE-2023-30799)

آسیب‌پذیری افزایش دسترسی در روترهای میکروتیک (CVE-2023-30799)

وصله فوری:

یک CVE جدید منتشر شده است که یک مشکل ارتقاء سیاست را توصیف می‌کند، جایی که یک مدیر وارد شده با دسترسی‌های “Policy” قادر به اعطای مجوزهای اضافی به هر کاربر روی روتر می باشد. همچنین قادر است دستورات پیکربندی تقلبی را ارسال کند، که به طور معمول توسط مؤلفه‌های نرم‌افزاری روتر درونی مبادله می‌شوند و هنگام ارسال توسط یک کاربر، رد می‌شوند. این می‌تواند به عنوان یک مرحله‌ای برای اجرای کد خودسرانه بر روی روتر مورد استفاده قرار گیرد، که به کاربر متصل شده اجازه می‌دهد کنترل سیستم عامل زیرین که RouterOS روی آن اجرا می‌شود را به دست آورد.

برای استفاده از این آسیب‌پذیری کشف شده ، باید به RouterOS دسترسی مدیریتی داشته باشید، یعنی یک نام کاربری و رمز عبور شناخته شده، و همچنین راه هایی برای اتصال (بدون فایروال).

این تنها راه نیست که یک کاربر وارد شده با دسترسی سطح بالای چنین (که برای این آسیب‌پذیری لازم است) می‌تواند امنیت روتر را تضعیف کند.

آسیب‌پذیری افزایش دسترسی در روترهای میکروتیک (CVE-2023-30799)

گزینه‌های دیگر شامل:

ذخیره، تغییر و بازیابی پشتیبان پیکربندی؛ نصب بسته‌های نرم‌افزاری اضافی؛ استفاده از دستگاه دیگر در شبکه محلی برای اجرای مجدد شبکه روتر به نسخه آسیب‌پذیر شناخته شده است.

بنابراین، اگر مهاجم دسترسی مدیریت کامل به یک روتر داشته باشد، این آسیب‌پذیری امتیازات اضافی کمی ارائه می‌دهد.

از اهمیت بسیار زیادی برخوردار است که اطمینان حاصل شود که رابط پیکربندی روتر با رمزعبور امن محافظت شده و غیرقابل دسترسی برای افراد غیر مجاز است.

 

پیشنهادهای امن سازی:

از دادن دسترسی اداری به کاربرانی که قابل اعتماد نیستند خودداری کنید
اطمینان حاصل کنید که تنظیمات فایروال شما از دستگاه شما در برابر تلاش‌های brute-force لاگین محافظت می‌کند
از ویژگی RouterOS device-mode برای ایمن سازی بیشتر بخش های حیاتی دستگاه خود استفاده کنید
RouterOS را به روز نگه دارید، از گزینه check-for-updates استفاده کنید تا مطمئن شوید که آخرین نسخه RouterOS را اجرا می کنید.

به طور خلاصه، یک مدیر RouterOS با حقوق کامل از قبل می تواند هر کاری را در RouterOS انجام دهد و کنترل کاملی بر تمام تنظیمات دارد، اما نباید قادر به اجرای کدهای دیگر یا تزریق فایل های دیگر در زیر سیستم RouterOS باشد. این مشکل در همه نسخه‌های RouterOS موجود در صفحه دانلود میکروتیک (نسخه ۷.۷ و نسخه ۶.۴۹.۷ و جدیدتر) برطرف شده است.

 

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *