CVE-2018-14847: آسیبپذیری Chimay Blue در میکروتیک
در آوریل ۲۰۱۸، یک افشاگری WikiLeaks با نام "Vault 7" یک اکسپلویت سیا برای روترهای میکروتیک را فاش کرد. این اکسپلویت، که بعداً با نام Chimay Blue شناخته شد، یک آسیبپذیری بحرانی در پروتکل Winbox را هدف قرار میدهد که به مهاجمان از راه دور بدون احراز هویت اجازه میدهد فایلهای دلخواه از RouterOS را بخوانند — از جمله پایگاه داده کاربران.
CVE-2018-14847 چیست؟
- نوع: دور زدن احراز هویت / خواندن فایل دلخواه
- پروتکل: Winbox (پورت ۸۲۹۱)
- نسخههای آسیبپذیر: RouterOS زیر 6.42.1 (Long-term)، 6.43 (Stable)
- احراز هویت موردنیاز: هیچ — کاملاً بدون احراز هویت
- تأثیر: مهاجم فایل
/flash/rw/store/user.datرا میخواند — پایگاه داده اعتبارنامه — که همه نامهای کاربری و رمزهای عبور را بهصورت متن ساده افشا میکند
بررسی آسیبپذیر بودن دستگاه
از CLI روتر:
/system routeros printاگر نسخه زیر 6.42.1 (برای Long-term) یا 6.43 (برای Stable) است، دستگاه آسیبپذیر است.
رفع فوری — ارتقاء RouterOS
این تنها راهحل واقعی است:
/system package update set channel=long-term
/system package update check-for-updates
/system package update installاقدامات کاهش ریسک اضافی
۱. مسدود کردن فوری Winbox از WAN:/ip firewall filter
add chain=input protocol=tcp dst-port=8291 src-address=!192.168.88.0/24 action=drop comment="Block Winbox from WAN"/ip service set winbox disabled=yesدنبال task، اسکریپت یا قوانین فایروال ناشناخته بگردید:
/system scheduler print
/system script print
/ip firewall filter print
/ip socks printکاربران ناشناخته را بررسی کنید:
/user printاگر پروکسی SOCKS فعال یا اسکریپتهای ناشناخته پیدا کردید، دستگاه احتمالاً مورد نفوذ قرار گرفته. به جای صرفاً ارتقاء، یک netinstall کامل (نصب تمیز) انجام دهید.
ارتباط با باتنت Mēris
در سال ۲۰۲۱، محققان متوجه شدند دستگاههایی که از طریق CVE-2018-14847 اکسپلویت شده بودند به باتنت Mēris جذب میشوند. دستگاههای آلوده داشتند:
- پروکسیهای SOCKS4 فعال روی پورت ۵۶۷۸
- اسکریپتهای ماندگار که از ریبوت جان سالم به در میبردند
- Task های زمانبندیشده که با سرورهای C2 ارتباط برقرار میکردند
درسهای آموختهشده
۱. RouterOS را بهروز نگه دارید.
۲. هرگز Winbox را در اینترنت expose نکنید.
۳. تغییرات پیکربندی غیرمنتظره را رصد کنید.
۴. ترافیک مدیریتی را در یک VLAN اختصاصی ایزوله کنید.
