
Winbox Protocol Scanner (MikroTik RouterOS)
ماسح متزامن عالي الأداء مصمم لكشف خدمات MikroTik Winbox المكشوفة على الإنترنت.
تحدد هذه الأداة نقاط نهاية Winbox النشطة على منفذ TCP 8291 وتصنّف سلوك استجابة RouterOS لتحديد مدى توفر الخدمة.
لاحظ أن هناك العديد من بروتوكولات Winbox المكشوفة على الإنترنت، يجب أن تكون هذه الأداة كافية لإخافتك حتى تتمكن من حماية جهاز الراوتر الخاص بك من الهجمات الإلكترونية.
يمكن للمهاجمين العثور على هذه البروتوكولات لاستغلال CVE-2018-14847 الذي يمنحهم القدرة على سرقة بيانات الاعتماد من هذه الأجهزة.
هذه الأداة مخصصة لأبحاث الأمن المصرح بها، وتحليل التعرض، والتدقيق الأمني الدفاعي للشبكات.
Winbox هو بروتوكول إدارة احتكاري تستخدمه MikroTik RouterOS للإدارة عن بُعد لأجهزة الشبكة. يعمل عبر TCP (المنفذ الافتراضي 8291) ويوفر واجهة رسومية لتكوين وإدارة أجهزة الراوتر والبنية التحتية للشبكة.
على عكس واجهات الإدارة القياسية المستندة إلى الويب، يستخدم Winbox بروتوكولًا ثنائيًا مخصصًا محسّنًا للأداء وانخفاض الحمل الزائد. يتم نشره على نطاق واسع في بيئات مزودي خدمات الإنترنت (ISP) والشبكات المؤسسية والبنية التحتية للتوجيه الطرفي.
عندما يكون Winbox مكشوفًا على الإنترنت العام، فإنه يزيد بشكل كبير من سطح الهجوم لجهاز الشبكة.
تشمل المخاطر الشائعة:
في العديد من الحالات الواقعية، يحدث تعرض Winbox بسبب قواعد جدار حماية تم تكوينها بشكل خاطئ أو واجهات إدارية تُترك مفتوحة على الواجهات المواجهة لشبكة WAN.
CVE-2018-14847 هو ثغرة أمنية حرجة تؤثر على إصدارات MikroTik RouterOS حتى 6.42. تتضمن خللًا في اجتياز الدلائل (directory traversal) في واجهة Winbox يسمح للمهاجمين بالوصول إلى ملفات حساسة على الأجهزة المتأثرة. هناك العديد من بروتوكولات Winbox المتأثرة بهذه الثغرة، ويمكن أن تؤدي هذه الثغرة إلى تسرب بيانات الاعتماد.
تمت مناقشة هذه الثغرة على نطاق واسع في أبحاث الأمن بسبب استغلالها في العالم الحقيقي وتأثيرها على أجهزة MikroTik المكشوفة على الإنترنت.
توجد الثغرة بسبب عدم كفاية التحقق من مدخلات مسارات الملفات داخل آليات معالجة الملفات في Winbox. من خلال التلاعب بتسلسلات اجتياز المسار (path traversal)، يمكن للمهاجمين تجاوز الدلائل المقيدة والوصول إلى ملفات النظام الداخلية.
يعد فهم سلوك Winbox وأنماط التعرض أمرًا مهمًا من أجل:
تم تصميم هذا الماسح للمساعدة في تحديد الخدمات المكشوفة وتحسين الرؤية الدفاعية.
هذا المشروع هو ماسح متزامن لكشف Winbox يقوم بـ:
هذا الماسح جزء من بحث أوسع حول القضايا الأمنية لـ MikroTik RouterOS، بما في ذلك:
تذكر أن هذا الماسح منفصل عن CVE. هذه الأداة المحددة مخصصة لكشف بروتوكولات Winbox، ويمكنك العثور على استغلال إثبات المفهوم (PoC) الخاص بها هنا:
https://github.com/K3ysTr0K3R/CVE-2018-14847-EXPLOIT
لتقليل التعرض وتخفيف المخاطر:
هذه الأداة مخصصة لأبحاث الأمن المصرح بها والأغراض الدفاعية فقط.
قد يؤدي الفحص أو الاختبار غير المصرح به للأنظمة دون إذن إلى انتهاك القوانين واللوائح.