Ze­spół CERT Pol­ska in­for­mu­je o udo­stęp­nie­niu przez Mi­kro­Tik no­wych wers­ji Rou­te­rOS za­wie­ra­ją­cych po­praw­ki bez­pie­czeńs­twa. Pro­du­cent okreś­la ak­tua­li­zac­ję jako istot­ną i za­le­ca jej prze­pro­wadze­nie. Szcze­gó­ły do­ty­czą­ce po­dat­noś­ci nie zo­sta­ły je­szcze ujaw­nio­ne.

Jak in­for­mu­je CERT Pol­ska, Mi­kro­Tik opu­bli­ko­wał po­praw­ki do­ty­czą­ce po­dat­noś­ci zna­le­zio­nej w Rou­te­rOS. Pro­du­cent na ra­zie nie po­da­je szcze­gó­łów luki, aby dać ad­mi­ni­stra­to­rom czas na za­bez­pie­cze­nie urządzeń.

Mi­kro­Tik po­twierdza, że jest to waż­na ak­tua­li­zac­ja bez­pie­czeńs­twa. Jed­no­cześ­nie pro­du­cent za­zna­cza, że więk­szość kon­fi­gu­rac­ji nie jest za­gro­żo­na. Mimo to za­le­ca ak­tua­li­zac­ję wszyst­kim użyt­kow­ni­kom.

Łat­ki bez­pie­czeńs­twa zo­sta­ły udo­stęp­nio­ne we wszyst­kich ka­na­łach Rou­te­rOS. Obej­mu­ją na­stę­pu­ją­ce wy­da­nia:

6.49.21 – https://fo­rum.mi­kro­tik.com/t/6-49-21-long-term-is-re­lea­sed/272802

7.23.4 – https://fo­rum.mi­kro­tik.com/t/7-23-4-long-term-is-re­lea­sed/272801

7.24.2 – https://fo­rum.mi­kro­tik.com/t/7-24-2-sta­ble-is-re­lea­sed/272800

7.25beta – https://fo­rum.mi­kro­tik.com/t/v7-25beta-de­ve­lop­ment-is-re­lea­sed/272788

In­for­mac­je o wy­da­niach moż­na zna­leźć na fo­rum Mi­kro­Tik. Pro­du­cent in­for­mu­je rów­nież, że szcze­gó­ło­we in­for­mac­je do­ty­czą­ce po­dat­noś­ci zo­sta­ną opu­bli­ko­wa­ne w póź­niej­szym ter­mi­nie.

CERT Pol­ska za­le­ca sprawdze­nie urządzeń

CERT Pol­ska i Mi­kro­Tik zwra­ca­ją uwa­gę, że po wy­ko­na­niu ak­tua­li­zac­ji ad­mi­ni­stra­tor po­wi­nien ko­niecznie sprawdzić, czy urządze­nie nie zo­sta­ło wcześ­niej skom­pro­mi­to­wa­ne. Rou­te­rOS po ak­tua­li­zac­ji sam prze­pro­wadzi kon­tro­lę i w przy­pad­ku wy­kry­cia oznak prze­ję­cia usta­wi urządze­nie w sta­tu­sie „Flag­ged”.

In­for­mac­ja o ta­kim sta­tu­sie zo­sta­nie za­pi­sa­na w sekc­ji „Log”. Jeś­li w lo­gach po­ja­wi się kry­tyczny ko­mu­ni­kat in­for­mu­ją­cy, że urządze­nie zo­sta­ło ozna­czo­ne jako „Flag­ged”, ad­mi­ni­stra­tor po­wi­nien po­stę­po­wać zgod­nie z in­strukc­ja­mi Mi­kro­Tik do­ty­czą­cy­mi tego sta­tu­su.

To jed­nak nie wszyst­ko. Na­wet jeś­li urządze­nie nie otrzy­ma sta­tu­su „Flag­ged”, po ak­tua­li­zac­ji war­to dok­ład­nie przej­rzeć jego kon­fi­gu­rac­ję. Na­le­ży zwró­cić uwa­gę prze­de wszyst­kim na nie­zna­nych użyt­kow­ni­ków, skryp­ty oraz inne ele­men­ty kon­fi­gu­rac­ji, któ­rych ad­mi­ni­stra­tor nie roz­po­zna­je.

Sama in­sta­lac­ja po­praw­ki nie po­win­na więc być trak­to­wa­na jako ko­niec dzia­łań. Po up­gra­de na­le­ży sprawdzić logi i kon­fi­gu­rac­ję urządze­nia pod ką­tem ewen­tual­nych śla­dów wcześ­niej­szej kom­pro­mi­tac­ji. Mi­kro­Tik za­po­wia­da, że będzie uzu­peł­niał in­for­mac­je do­ty­czą­ce po­dat­noś­ci w póź­niej­szym ter­mi­nie.

Na ten mo­ment nie są je­szcze zna­ne nu­me­ry CVE. CERT Pol­ska za­po­wia­da uzu­peł­nie­nie ko­mu­ni­ka­tu po ofic­jal­nym ujaw­nie­niu szcze­gó­łów po­datności.

Sta­tus „Flag­ged” ozna­cza po­waż­ne os­trze­że­nie

Rou­te­rOS może pod­czas uru­cha­mia­nia przea­na­li­zo­wać kon­fi­gu­rac­ję urządze­nia i sprawdzić, czy znaj­du­ją się w niej ozna­ki nieau­to­ry­zo­wa­ne­go do­stę­pu. Jeś­li sy­stem wy­kry­je po­dej­rza­ne ele­men­ty, może je wy­łą­czyć i usta­wić pa­ra­metr „flag­ged” na „yes”. Rou­ter prze­chodzi wów­czas w spec­jal­ny stan ozna­czo­ny jako „Flag­ged”.

W ta­kiej sy­tuac­ji pod­sta­wo­wa kon­fi­gu­rac­ja urządze­nia na­dal dzia­ła, ale Rou­te­rOS nak­ła­da pew­ne ogra­ni­cze­nia. Niek­tó­re funkc­je, m.in. ban­dwidth-test, traf­fic-ge­ne­ra­tor i snif­fer, zo­sta­ją za­blo­ko­wa­ne. Sy­stem nie po­zwa­la rów­nież na two­rze­nie no­wych wpi­sów m.in. dla har­mo­no­gra­mów, ser­we­ra SOCKS, PPTP, L2TP, IP­sec, pro­xy czy SMB.

Co waż­ne, sta­tu­su „Flag­ged” nie na­le­ży po pro­stu wy­łą­czyć i kon­ty­nuo­wać pra­cy z rou­te­rem. Mi­kro­Tik za­le­ca, aby w przy­pad­ku jego po­ja­wie­nia się przy­jąć, że urządze­nie mog­ło zo­stać skom­pro­mi­to­wa­ne i prze­pro­wadzić peł­ny au­dyt kon­fi­gu­rac­ji.

Ad­mi­ni­stra­tor po­wi­nien sprawdzić wszyst­kie usta­wie­nia pod ką­tem nie­zna­nych użyt­kow­ni­ków, skryp­tów, re­guł i in­nych zmian, któ­rych sam nie wpro­wadzał. Do­pie­ro po dok­ład­nym sprawdze­niu kon­fi­gu­rac­ji na­le­ży wyjść ze sta­nu „Flag­ged”.

Mi­kro­Tik wska­zu­je rów­nież, że po za­koń­cze­niu au­dy­tu na­le­ży zmie­nić wszyst­kie has­ła sy­ste­mo­we oraz zak­tua­li­zo­wać Rou­te­rOS do naj­now­szej do­stęp­nej wers­ji.

Do­pie­ro wte­dy moż­na po­now­nie włą­czyć urządze­nie do nor­mal­ne­go użyt­ko­wa­nia. Sam fakt, że Rou­te­rOS au­to­ma­tycznie wy­łą­czył po­dej­rza­ne ele­men­ty, nie ozna­cza, że w kon­fi­gu­rac­ji nie po­zo­sta­ły inne śla­dy nieau­to­ry­zo­wa­ne­go do­stę­pu.

Kontakt z redakcją: [email protected]
MiŚOT PING wysyła Projekt MdM Sp. z o.o.
41-902 Bytom; ul. Józefczaka 29/40 
NIP: 6263032549 | REGON: 382090808 | KRS:  0000765400
Facebook
Website
LinkedIn
YouTube