Zespół CERT Polska informuje o udostępnieniu przez MikroTik nowych wersji RouterOS zawierających poprawki bezpieczeństwa. Producent określa aktualizację jako istotną i zaleca jej przeprowadzenie. Szczegóły dotyczące podatności nie zostały jeszcze ujawnione.
Jak informuje CERT Polska, MikroTik opublikował poprawki dotyczące podatności znalezionej w RouterOS. Producent na razie nie podaje szczegółów luki, aby dać administratorom czas na zabezpieczenie urządzeń.
MikroTik potwierdza, że jest to ważna aktualizacja bezpieczeństwa. Jednocześnie producent zaznacza, że większość konfiguracji nie jest zagrożona. Mimo to zaleca aktualizację wszystkim użytkownikom.
Łatki bezpieczeństwa zostały udostępnione we wszystkich kanałach RouterOS. Obejmują następujące wydania:
- 6.49.21 – https://forum.mikrotik.com/t/6-49-21-long-term-is-released/272802
- 7.23.4 – https://forum.mikrotik.com/t/7-23-4-long-term-is-released/272801
- 7.24.2 – https://forum.mikrotik.com/t/7-24-2-stable-is-released/272800
- 7.25beta – https://forum.mikrotik.com/t/v7-25beta-development-is-released/272788
Informacje o wydaniach można znaleźć na forum MikroTik. Producent informuje również, że szczegółowe informacje dotyczące podatności zostaną opublikowane w późniejszym terminie.
CERT Polska zaleca sprawdzenie urządzeń
CERT Polska i MikroTik zwracają uwagę, że po wykonaniu aktualizacji administrator powinien koniecznie sprawdzić, czy urządzenie nie zostało wcześniej skompromitowane. RouterOS po aktualizacji sam przeprowadzi kontrolę i w przypadku wykrycia oznak przejęcia ustawi urządzenie w statusie „Flagged”.
Informacja o takim statusie zostanie zapisana w sekcji „Log”. Jeśli w logach pojawi się krytyczny komunikat informujący, że urządzenie zostało oznaczone jako „Flagged”, administrator powinien postępować zgodnie z instrukcjami MikroTik dotyczącymi tego statusu.
To jednak nie wszystko. Nawet jeśli urządzenie nie otrzyma statusu „Flagged”, po aktualizacji warto dokładnie przejrzeć jego konfigurację. Należy zwrócić uwagę przede wszystkim na nieznanych użytkowników, skrypty oraz inne elementy konfiguracji, których administrator nie rozpoznaje.
Sama instalacja poprawki nie powinna więc być traktowana jako koniec działań. Po upgrade należy sprawdzić logi i konfigurację urządzenia pod kątem ewentualnych śladów wcześniejszej kompromitacji. MikroTik zapowiada, że będzie uzupełniał informacje dotyczące podatności w późniejszym terminie.
Na ten moment nie są jeszcze znane numery CVE. CERT Polska zapowiada uzupełnienie komunikatu po oficjalnym ujawnieniu szczegółów podatności.
Status „Flagged” oznacza poważne ostrzeżenie
RouterOS może podczas uruchamiania przeanalizować konfigurację urządzenia i sprawdzić, czy znajdują się w niej oznaki nieautoryzowanego dostępu. Jeśli system wykryje podejrzane elementy, może je wyłączyć i ustawić parametr „flagged” na „yes”. Router przechodzi wówczas w specjalny stan oznaczony jako „Flagged”.

W takiej sytuacji podstawowa konfiguracja urządzenia nadal działa, ale RouterOS nakłada pewne ograniczenia. Niektóre funkcje, m.in. bandwidth-test, traffic-generator i sniffer, zostają zablokowane. System nie pozwala również na tworzenie nowych wpisów m.in. dla harmonogramów, serwera SOCKS, PPTP, L2TP, IPsec, proxy czy SMB.

Co ważne, statusu „Flagged” nie należy po prostu wyłączyć i kontynuować pracy z routerem. MikroTik zaleca, aby w przypadku jego pojawienia się przyjąć, że urządzenie mogło zostać skompromitowane i przeprowadzić pełny audyt konfiguracji.
Administrator powinien sprawdzić wszystkie ustawienia pod kątem nieznanych użytkowników, skryptów, reguł i innych zmian, których sam nie wprowadzał. Dopiero po dokładnym sprawdzeniu konfiguracji należy wyjść ze stanu „Flagged”.
MikroTik wskazuje również, że po zakończeniu audytu należy zmienić wszystkie hasła systemowe oraz zaktualizować RouterOS do najnowszej dostępnej wersji.
Dopiero wtedy można ponownie włączyć urządzenie do normalnego użytkowania. Sam fakt, że RouterOS automatycznie wyłączył podejrzane elementy, nie oznacza, że w konfiguracji nie pozostały inne ślady nieautoryzowanego dostępu.


