Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In de webbeheerservice van MikroTik RouterOS zit een rekenfout (integer underflow) bij het verwerken van de inhoud van een HTTP-verzoek. Die fout is bereikbaar voordat er is ingelogd. Een aanvaller kan met één speciaal opgesteld verzoek eigen code uitvoeren met rootrechten of de service laten uitvallen.
Wie loopt risico?
Je loopt risico als je een MikroTik-router gebruikt met een kwetsbare versie van RouterOS en de webbeheerservice via het netwerk bereikbaar is. De aanvaller hoeft geen account te hebben en jij hoeft niets te doen. Volgens de gegevens wordt het lek nog niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Controleer je RouterOS-versie
Kijk na welke versie van RouterOS je router draait en of die onder de getroffen versies valt. Welke versies precies getroffen zijn, staat in het advies van MikroTik.
Installeer de update van MikroTik
Haal de nieuwste software op via de downloadpagina van MikroTik (mikrotik.com/download) en volg het advies van de leverancier om RouterOS bij te werken.
Beperk de toegang tot webbeheer
Zorg dat de webbeheerinterface niet vanaf internet of een onbetrouwbaar netwerk bereikbaar is. Sta beheer alleen toe vanaf vertrouwde adressen of een apart beheernetwerk.
Schakel ongebruikte beheerservices uit
Gebruik je de webinterface niet, zet die dan uit. Zo is het kwetsbare onderdeel niet meer te bereiken.
Lees het advies van CISA
Het advies ICSA-26-272-06 van CISA bevat aanvullende informatie over dit lek.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De webbeheerservice van RouterOS bevat een integer underflow (CWE-191) in de verwerking van de body van een HTTP-verzoek. Door een lengtewaarde zo te kiezen dat een berekening onder nul uitkomt, wordt een onverwacht grote waarde gebruikt. Dit gebeurt vóór authenticatie, dus de kwetsbare code is zonder inloggegevens via het netwerk te bereiken. Een aanvaller kan hiermee willekeurige code uitvoeren als root of een denial of service veroorzaken, met één speciaal opgesteld verzoek. De CVSS 4.0-vector (AV:N/AC:L/AT:N/PR:N/UI:N) wijst op een eenvoudige aanval op afstand zonder gebruikersinteractie, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid.
CVSS-vector (versie 4.0, basisscore 9,3, bron: CNA)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X- Zwakheid (CWE)
- CWE-191 · Integer underflow (onderschrijding van een geheel getal)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,9%
- Aanvalscode openbaar
- Nee