
Escáner de Protocolo Winbox (MikroTik RouterOS)
Un escáner concurrente de alto rendimiento diseñado para detectar servicios MikroTik Winbox expuestos en Internet.
Esta herramienta identifica endpoints Winbox activos en el puerto TCP 8291 y clasifica el comportamiento de respuesta de RouterOS para determinar la disponibilidad del servicio.
Ten en cuenta que hay muchísimos protocolos Winbox expuestos a Internet; esta herramienta debería ser suficiente para asustarte y así puedas proteger tu dispositivo router de los ciberataques.
Los atacantes pueden encontrar estos protocolos para explotar CVE-2018-14847, lo que les da la capacidad de robar credenciales de estos dispositivos.
Está destinado a la investigación de seguridad autorizada, el análisis de exposición y la auditoría defensiva de redes.
Winbox es un protocolo de gestión propietario utilizado por MikroTik RouterOS para la administración remota de dispositivos de red. Opera sobre TCP (puerto predeterminado 8291) y proporciona una interfaz gráfica para la configuración y gestión de routers e infraestructura de red.
A diferencia de las interfaces de gestión web estándar, Winbox utiliza un protocolo binario personalizado optimizado para el rendimiento y la baja sobrecarga. Está ampliamente implementado en entornos ISP, redes empresariales e infraestructura de routing perimetral.
Cuando Winbox se expone a la Internet pública, aumenta significativamente la superficie de ataque de un dispositivo de red.
Los riesgos comunes incluyen:
En muchos casos reales, la exposición de Winbox ocurre debido a reglas de firewall mal configuradas o interfaces administrativas que se dejan abiertas en interfaces orientadas a WAN.
CVE-2018-14847 es una vulnerabilidad crítica que afecta a las versiones de MikroTik RouterOS hasta la 6.42. Implica una falla de directory traversal en la interfaz Winbox que permite a los atacantes acceder a archivos confidenciales en los dispositivos afectados. Hay muchísimos protocolos Winbox afectados por esta vulnerabilidad; esta vulnerabilidad puede provocar la fuga de credenciales.
Esta vulnerabilidad ha sido ampliamente discutida en la investigación de seguridad debido a su explotación en el mundo real y su impacto en los dispositivos MikroTik expuestos a Internet.
La vulnerabilidad existe debido a una validación insuficiente de las entradas de rutas de archivo dentro de los mecanismos de manejo de archivos de Winbox. Al manipular secuencias de path traversal, los atacantes pueden escapar de directorios restringidos y acceder a archivos internos del sistema.
Comprender el comportamiento de Winbox y los patrones de exposición es importante para:
Este escáner está diseñado para ayudar a identificar servicios expuestos y mejorar la visibilidad defensiva.
Este proyecto es un escáner concurrente de detección de Winbox que:
Este escáner es parte de una investigación más amplia sobre problemas de seguridad de MikroTik RouterOS, incluyendo:
Recuerda que este escáner es independiente del CVE. Esta herramienta específica es para detectar protocolos Winbox; puedes encontrar el exploit PoC aquí:
https://github.com/K3ysTr0K3R/CVE-2018-14847-EXPLOIT
Para reducir la exposición y mitigar el riesgo:
Esta herramienta está destinada únicamente a la investigación de seguridad autorizada y fines defensivos.
El escaneo o las pruebas no autorizadas de sistemas sin permiso pueden violar leyes y regulaciones.