נתבי MikroTik שמריצים RouterOS מענף 7.x מקבלים חתימות דיגיטליות בנויות לא נכון במקום לדחות אותן, ולכן תוקף יכול להתחזות מולם לשרת מאובטח. הציון שקיבלה החולשה הוא 6.3 מתוך 10. התיקון נמצא בגרסה 7.23.6 בענף ארוך הטווח ובגרסה 7.24.3 בענף היציב.

מה החולשה?

כשהנתב פותח חיבור מוצפן החוצה, הצד השני מציג תעודה שחתומה בידי רשות אישורים שהנתב סומך עליה. תפקידו של הנתב לבדוק שהחתימה מתאימה בדיוק למה שהמתמטיקה מחייבת, ולדחות כל דבר שאינו מסתדר. RouterOS היה סלחני מדי בבדיקה הזאת וקיבל גם חתימות שבנויות לא כהלכה.

לרשימת הרשויות שהנתב סומך עליהן נכנסת רשות שמשתמשת במעריך הצפנה קטן במיוחד, e=3. השילוב של שני הדברים הוא הבעיה. תוקף יכול לקחת את התעודה הציבורית של אותה רשות, בלי המפתח הפרטי שלה ובלי לפרוץ לשום מקום, ולבנות ממנה תעודת ביניים שהנתב מקבל כלגיטימית. משם הוא מנפיק לעצמו תעודות לכל שם מתחם שירצה.

לסוג הבאג הזה קוראים אימות לקוי של חתימה קריפטוגרפית. המשמעות המעשית היא שתוקף שמצליח להסיט או לשלוט בחיבור יוצא של הנתב יכול להתייצב בקצה השני ולהיראות בעיניו כמו השרת האמיתי. לפי הרשומה אותה בדיקה סלחנית פוגעת גם באימות SSH שמבוסס RSA.

מי מושפע?

לפי הרשומה החולשה נוגעת רק לענף 7.x של RouterOS. מי שעדיין על ענף 6 נמצא מחוץ לטווח שהיא מתארת.

בישראל MikroTik נפוץ הרבה מעבר למה שנראה מבחוץ. הציוד זול יחסית וגמיש מאוד, ולכן הוא יושב אצל ספקי אינטרנט קטנים, בעסקים, בבתי מלון, ברשתות של בנייני מגורים ובלא מעט בתים פרטיים שבהם מישהו טכני הרכיב את הרשת. חלק גדול מהמכשירים האלה הותקנו פעם אחת ואיש לא נגע בהם מאז.

שימו לב לניואנס בניקוד: התקיפה דורשת תנאים שאינם מתקיימים תמיד. התוקף צריך כבר להיות בעמדה שמאפשרת לו להסיט או לשלוט בחיבור היוצא של הנתב, וזה לא משהו שמשיגים מכל מקום באינטרנט.

האם מנוצלת בפועל?

החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, וגם ברשומה עצמה אין דיווח על ניצול.

עם זאת, הרשומה מפנה לשני פרסומים של CERT Polska, צוות התגובה הלאומי של פולין, שעוסקים בחולשות ב-RouterOS ובניצול שלהן. מי שרוצה את התמונה המלאה על מצב הניצול צריך לקרוא שם, ולא להסתפק בכך שהחולשה אינה מסומנת ב-KEV.

מה עושים?

עדכנו את RouterOS. הגרסאות המתוקנות הן 7.23.6 בענף ארוך הטווח ו-7.24.3 בענף היציב, ואלה המספרים שצריך לראות אחרי שהעדכון הסתיים.

זה החלק שהכי קל לפספס: אם אתם על 7.23.4 או על 7.24.2, אל תניחו שאתם מסודרים. הרשומה מציינת במפורש שבשתי הגרסאות האלה התיקון היה חלקי בלבד, ולכן צריך להמשיך עד 7.23.6 או 7.24.3 בהתאמה.

העדכון עצמו נעשה דרך ממשק הניהול של הנתב, בתפריט System ואז Packages, שם יש אפשרות לבדוק עדכונים ולהוריד אותם. אפשר לעשות את זה גם מ-WinBox. הנתב מבצע אתחול בסוף התהליך, ולכן כדאי לתזמן את זה לשעה שבה ניתוק קצר אינו מפריע.

אם יש לכם ציוד MikroTik שאינכם זוכרים מתי עודכן לאחרונה, זו ההזדמנות לבדוק. ההודעה על שחרור 7.23.6 וההודעה על 7.24.3 מפרטות מה נכלל בכל אחת מהן.