CVE-2018-14847
MikroTik Router OS Directory Traversal Vulnerability
Beschreibung
CVE-2018-14847 ist eine kritische Path Traversal-Schwachstelle in MikroTik RouterOS bis Version 6.42. Die Schwachstelle in der WinBox-Schnittstelle ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Router zu lesen, und authentifizierten Angreifern, beliebige Dateien zu schreiben. Über diesen Directory Traversal-Angriff können Angreifer ohne Authentifizierung sensible Daten wie Anmeldedaten auslesen und anschließend die vollständige Kontrolle über den Router übernehmen. CISA hat CVE-2018-14847 in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestätigt. Der EPSS-Score von 92,84 % (99,76. Perzentile) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit dieser MikroTik-Schwachstelle.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| mikrotik | routeros | <= 6.42 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Referenzen
- https://github.com/BasuCert/WinboxPoC(Exploit, Mitigation, Third Party Advisory)
- https://github.com/BigNerd95/WinboxExploit(Exploit, Mitigation, Third Party Advisory)
- https://github.com/tenable/routeros/blob/master/bug_hunting_in_routeros_derbycon_2018.pdf(Broken Link, Exploit, Third Party Advisory)
- https://github.com/tenable/routeros/tree/master/poc/bytheway(Exploit, Third Party Advisory)
- https://github.com/tenable/routeros/tree/master/poc/cve_2018_14847(Exploit, Third Party Advisory)
- https://mikrotik.com/supportsec/winbox-vulnerability(Vendor Advisory)
- https://n0p.me/winbox-bug-dissection/(Exploit, Third Party Advisory)
- https://www.exploit-db.com/exploits/45578/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-14847(US Government Resource)
Schwachstellentyp
CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Path Traversal tritt auf, wenn Software externe Eingaben verwendet, um einen Pfadnamen zu konstruieren, ohne spezielle Elemente wie ".." und "/" ordnungsgemäß zu neutralisieren. In MikroTik RouterOS ermöglicht die WinBox-Schnittstelle durch unzureichende Pfadvalidierung den Zugriff auf beliebige Dateien außerhalb des vorgesehenen Verzeichnisses. Nicht authentifizierte Angreifer können dadurch kritische Systemdateien wie die Benutzerdatenbank lesen, während authentifizierte Angreifer beliebige Dateien auf das Gerät schreiben können.
Weitere Informationen: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Auswirkungsanalyse
CVE-2018-14847 hat einen CVSS 3.1-Score von 9.1 (CRITICAL) und stellt eine kritische Bedrohung für alle MikroTik-Router mit betroffenen RouterOS-Versionen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar (Attack Vector: NETWORK) bei geringer Angriffskomplexität (Attack Complexity: LOW), erfordert keine Authentifizierung (Privileges Required: NONE) und keine Benutzerinteraktion (User Interaction: NONE). Vertraulichkeit (High): Angreifer können über den Path Traversal-Angriff beliebige Dateien auf dem Router lesen, einschließlich der Benutzerdatenbank mit Anmeldedaten und Konfigurationsdateien mit Netzwerkeinstellungen, VPN-Schlüsseln und WLAN-Passwörtern. Integrität (High): Authentifizierte Angreifer (was nach dem Auslesen der Anmeldedaten trivial wird) können beliebige Dateien schreiben und so Backdoors installieren oder die Router-Konfiguration manipulieren. Verfügbarkeit (None): Die Schwachstelle selbst verursacht keinen direkten Denial-of-Service, jedoch ermöglicht die Kompromittierung des Routers die vollständige Kontrolle über den Netzwerkverkehr. Der EPSS-Score von 92,84 % signalisiert eine nahezu sichere aktive Ausnutzung.
Exploit-Reifegrad
Umfangreicher öffentlicher Exploit-Code ist verfügbar für CVE-2018-14847 über mehrere Quellen: WinboxPoC auf GitHub, WinboxExploit auf GitHub, Tenable-Forscher haben ebenfalls Proof-of-Concept-Code veröffentlicht, und ein Exploit-DB-Eintrag ist verfügbar. Zusätzlich existiert eine detaillierte technische Analyse der Schwachstelle. CISA hat die aktive Ausnutzung von CVE-2018-14847 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2022-06-01. Der EPSS-Score von 92,84 % (99,76. Perzentile) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit und unterstreicht die massive Ausnutzung von MikroTik-Routern weltweit.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie MikroTik RouterOS umgehend auf eine Version nach 6.42 gemäß dem MikroTik Security Advisory.
- Überprüfen Sie alle MikroTik-Router in Ihrem Netzwerk und stellen Sie sicher, dass keine Version bis einschließlich 6.42 im Einsatz ist. Ändern Sie nach dem Update sofort alle Passwörter, da bestehende Anmeldedaten möglicherweise bereits kompromittiert wurden.
- Deaktivieren Sie den WinBox-Dienst, wenn er nicht benötigt wird, oder beschränken Sie den Zugriff auf vertrauenswürdige IP-Adressen. Setzen Sie Firewall-Regeln, um den WinBox-Port (8291) von nicht vertrauenswürdigen Netzwerken zu blockieren.
- Überprüfen Sie die Router-Konfiguration auf unautorisierte Änderungen, verdächtige Benutzerkonten, unbekannte Scheduled Scripts und manipulierte DNS-Einstellungen. Führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle bereits ausgenutzt wurde.
- Implementieren Sie als langfristige Maßnahme eine Netzwerksegmentierung, die Management-Interfaces von Netzwerkgeräten vom allgemeinen Netzwerkverkehr trennt. Aktivieren Sie RouterOS-Logging und exportieren Sie Logs an ein zentrales SIEM-System.
Technische Details
CVE-2018-14847 betrifft die WinBox-Schnittstelle (Port 8291) von MikroTik RouterOS bis Version 6.42. Die Schwachstelle ermöglicht einen Directory Traversal-Angriff, bei dem die Pfadvalidierung in der WinBox-Nachrichtenverarbeitung umgangen werden kann. Nicht authentifizierte Angreifer können durch manipulierte WinBox-Protokollnachrichten auf beliebige Dateien zugreifen, darunter die Benutzerdatenbank (/flash/rw/store/user.dat), die Anmeldedaten im Klartext oder leicht dekodierbar enthält. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N spiegelt die netzwerkbasierte, triviale Ausnutzbarkeit ohne Authentifizierung wider, wobei die Verfügbarkeit nicht direkt beeinträchtigt wird. Die Klassifizierung als CWE-22 (Path Traversal) verdeutlicht, dass die Grundursache in der fehlenden Neutralisierung von Verzeichnistraversierungssequenzen in der WinBox-Schnittstelle liegt, die den Zugriff auf Dateien außerhalb des vorgesehenen Verzeichnisbereichs ermöglicht.
Häufig gestellte Fragen
Wird CVE-2018-14847 aktiv ausgenutzt?
Ja. CVE-2018-14847 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 92,84 % (99,76. Perzentile) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Zahlreiche öffentliche Exploits und Proof-of-Concepts sind verfügbar, was die Einstiegshürde für Angreifer erheblich senkt.
Welche Produkte sind von CVE-2018-14847 betroffen?
CVE-2018-14847 betrifft MikroTik RouterOS in allen Versionen bis einschließlich 6.42. MikroTik-Router sind weltweit weit verbreitet, insbesondere bei Internet Service Providern und in kleinen bis mittelgroßen Unternehmensnetzwerken.
Wie behebe ich CVE-2018-14847?
Aktualisieren Sie MikroTik RouterOS auf eine Version nach 6.42. Ändern Sie nach dem Update sofort alle Passwörter, da die Anmeldedaten möglicherweise bereits ausgelesen wurden. Deaktivieren Sie den WinBox-Dienst oder beschränken Sie den Zugriff auf vertrauenswürdige IP-Adressen.
Wie schwerwiegend ist CVE-2018-14847?
CVE-2018-14847 hat einen CVSS 3.1-Score von 9.1 (CRITICAL). Die Schwachstelle ermöglicht nicht authentifizierten Angreifern das Auslesen beliebiger Dateien, einschließlich Anmeldedaten, und stellt damit eine kritische Bedrohung für die Netzwerksicherheit dar.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.