Ana içeriğe geç
Güvenlik

MikroTik sessizce kapattığı RouterOS güvenlik açıklarını yayımladı

Öne çıkanlar

  • MikroTik, güvenlik ayrıntılarını açıklamadan RouterOS için eşzamanlı onarım sürümleri çıkardı.
  • SSH tarafındaki dosya tanıtıcısı hatası, salt okunur oturumların tam yönetici yetkisi almasına yol açtı.
  • Düşük üslü RSA imza kontrolündeki eksiklikler özel anahtar olmadan kimlik doğrulamaya imkan verdi.

Ağ donanımı üreticisi MikroTik, RouterOS işletim sisteminin 7.23.4, 7.24.2 ve 6.49.21 sürümlerini aynı anda yayımlayarak kritik güvenlik düzeltmelerini kullanıcılara sundu. Şirket, sistemlerin güncellenmesi için zaman tanımak amacıyla ilk aşamada ayrıntılı bilgi paylaşmadı. Yapılan ikili dosya karşılaştırma analizleri, güncellemenin arkasında yatan ciddi güvenlik açıklarını ve aktif saldırı izlerini ortaya çıkardı.

Araştırmacılar, güncellemeler arasındaki farkları inceleyerek sistemde birden fazla güvenlik açığı tespit etti. Tespit edilen sorunların başında, SSH oturumlarında eksi iki kullanıcı adı girdisinin dosya tanıtıcısı olarak işlenmesi ve bu sayede salt okunur oturumlardan tam yetkili yönetici haklarına erişilebilmesi yer alıyor. Sistemdeki ayrıştırma hatası, oturum açma parametrelerinin manipüle edilmesine ve cihaz üzerinde yetkisiz yapılandırma değişiklikleri yapılmasına zemin hazırladı.

Güncelleme ayrıca RSA imza doğrulama mantığındaki eksiklikleri ve mtget sürecindeki bellek taşması sorununu da giderdi. Düşük üslü RSA anahtarlarında imza sahteciliğine olanak tanıyan doğrulama açığı, SSH ve IPsec gibi protokolleri doğrudan etkiledi. MikroTik yeni sürüme zararlı yapılandırmaları temizleyen özel bir mekanizma ekleyerek etkilenen cihazların tespiti için işaretleme adımı getirdi.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.