Критические уязвимости в MikroTik RouterOS

В программном обеспечении MikroTik RouterOS выявлена серия критических уязвимостей, позволяющих злоумышленнику обойти аутентификацию, повысить привилегии до административного уровня, выполнить несанкционированные команды, читать и изменять файлы, раскрывать конфиденциальную информацию, нарушать работоспособность устройства и получить полный контроль над маршрутизатором. Рекомендуется в приоритетном порядке проверить используемые версии RouterOS и произвести установку обновлений безопасности.

Рекомендации по устранению уязвимостей и повышению уровня защищённости устройств MikroTik

  1. Для устранения указанных уязвимостей рекомендуется выполнить обновление RouterOS до версии не ниже 7.24.2 для ветки Stable, 7.23.4 для ветки Long-term, либо 6.49.21 для устройств, использующих RouterOS 6. При наличии более новой версии соответствующей ветки рекомендуется устанавливать актуальный выпуск, содержащий указанные исправления.
  2. Закрыть административный доступ из сети Интернет: SSH, Winbox, Web-интерфейс и другие интерфейсы управления должны быть недоступны из недоверенных внешних сетей. Доступ к интерфейсу управления следует разрешать только из административной сети и с доверенных IP-адресов.
  3. Отключить bandwidth-test и другие неиспользуемые службы RouterOS.
  4. Усилить контроль журналов событий (логов) и регулярно проверять созданные учетные записи, SSH-ключи, скрипты, задания (scheduler), созданные правила обработки сетевого трафика и конфигурацию устройства на предмет несанкционированных изменений.

Ключевое внимание стоит уделить службе SSH, так как наблюдаемая цепочка компьютерных атак связана именно с её доступностью из сети Интернет.

Проверка на признаки компрометации

Если маршрутизатор имел SSH-доступ из сети Интернет и работает на уязвимой версии RouterOS, после обновления необходимо проверить устройство на признаки компрометации. Проверить:

  1. Наличие неизвестных учетных записей, в том числе пользователя ops;
  2. Системный журнал на наличие подозрительных SSHподключений, в том числе записей вида: ssh:-2@...;
  3. Планировщик задач (scheduler) и скрипты на наличие неизвестных заданий;
  4. Команды fetch и import, происхождение которых неизвестно;
  5. Установленные SSH-ключи;
  6. Настройки RADIUS и User Manager;
  7. Правила Firewall;
  8. Туннельные соединения;
  9. Несанкционированные изменения конфигурации.

При наличии признаков компрометации устройство следует считать потенциально скомпрометированным и требующим полной проверки конфигурации и ограничения доступа к нему из сети Интернет.