رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

آسیب‌پذیری‌های MikroTik: Chimay Blue، CVE-2018-14847 و درس‌ها

بررسی عمیق اکسپلویت Chimay Blue و آسیب‌پذیری CVE-2018-14847 Winbox: چطور کار کردند، چه چیزهایی تحت تأثیر قرار گرفت و چطور محافظت کنیم.

فروردین ۱۴۰۶
۱۳ دقیقه مطالعه

CVE-2018-14847: آسیب‌پذیری Chimay Blue در میکروتیک

در آوریل ۲۰۱۸، یک افشاگری WikiLeaks با نام "Vault 7" یک اکسپلویت سیا برای روترهای میکروتیک را فاش کرد. این اکسپلویت، که بعداً با نام Chimay Blue شناخته شد، یک آسیب‌پذیری بحرانی در پروتکل Winbox را هدف قرار می‌دهد که به مهاجمان از راه دور بدون احراز هویت اجازه می‌دهد فایل‌های دلخواه از RouterOS را بخوانند — از جمله پایگاه داده کاربران.

CVE-2018-14847 چیست؟

  • نوع: دور زدن احراز هویت / خواندن فایل دلخواه
  • پروتکل: Winbox (پورت ۸۲۹۱)
  • نسخه‌های آسیب‌پذیر: RouterOS زیر 6.42.1 (Long-term)، 6.43 (Stable)
  • احراز هویت موردنیاز: هیچ — کاملاً بدون احراز هویت
  • تأثیر: مهاجم فایل /flash/rw/store/user.dat را می‌خواند — پایگاه داده اعتبارنامه — که همه نام‌های کاربری و رمزهای عبور را به‌صورت متن ساده افشا می‌کند

بررسی آسیب‌پذیر بودن دستگاه

از CLI روتر:

TEXT
/system routeros print

اگر نسخه زیر 6.42.1 (برای Long-term) یا 6.43 (برای Stable) است، دستگاه آسیب‌پذیر است.

رفع فوری — ارتقاء RouterOS

این تنها راه‌حل واقعی است:

TEXT
/system package update set channel=long-term
/system package update check-for-updates
/system package update install

اقدامات کاهش ریسک اضافی

۱. مسدود کردن فوری Winbox از WAN:
TEXT
/ip firewall filter
add chain=input protocol=tcp dst-port=8291 src-address=!192.168.88.0/24 action=drop comment="Block Winbox from WAN"
۲. اگر نمی‌توانید فوری وصله بزنید — Winbox را غیرفعال کنید:
TEXT
/ip service set winbox disabled=yes
۳. بررسی اینکه آیا قبلاً مورد نفوذ قرار گرفته‌اید:

دنبال task، اسکریپت یا قوانین فایروال ناشناخته بگردید:

TEXT
/system scheduler print
/system script print
/ip firewall filter print
/ip socks print

کاربران ناشناخته را بررسی کنید:

TEXT
/user print

اگر پروکسی SOCKS فعال یا اسکریپت‌های ناشناخته پیدا کردید، دستگاه احتمالاً مورد نفوذ قرار گرفته. به جای صرفاً ارتقاء، یک netinstall کامل (نصب تمیز) انجام دهید.

ارتباط با بات‌نت Mēris

در سال ۲۰۲۱، محققان متوجه شدند دستگاه‌هایی که از طریق CVE-2018-14847 اکسپلویت شده بودند به بات‌نت Mēris جذب می‌شوند. دستگاه‌های آلوده داشتند:

  • پروکسی‌های SOCKS4 فعال روی پورت ۵۶۷۸
  • اسکریپت‌های ماندگار که از ریبوت جان سالم به در می‌بردند
  • Task های زمان‌بندی‌شده که با سرورهای C2 ارتباط برقرار می‌کردند

درس‌های آموخته‌شده

۱. RouterOS را به‌روز نگه دارید.

۲. هرگز Winbox را در اینترنت expose نکنید.

۳. تغییرات پیکربندی غیرمنتظره را رصد کنید.

۴. ترافیک مدیریتی را در یک VLAN اختصاصی ایزوله کنید.