
Analyse SOC L1 : détection OSINT et validation des risques des MikroTik RouterOS exposés publiquement et vulnérables à l'exécution de code à distance (RCE) | Outils : Shodan, NIST NVD
Analyste: Jonatan Alexander Guerrero Gomez | Rôle Cible: SOC L1 / Analyste Cybersécurité Junior Statut: Investigation Clôturée | Sévérité: Élevée
Exercice de chasse aux menaces proactive identifiant un périphérique MikroTik RouterOS exposé publiquement avec plusieurs services exposés. L'investigation a corrélé le service Bandwidth-Test exposé sur le port 2000/TCP avec la CVE-2018-1156, une vulnérabilité RCE de haute sévérité. L'exposition supplémentaire du VPN L2TP sur le port 1701/UDP augmente la surface d'attaque. Ce cas démontre les compétences L1 : découverte d'actifs, énumération de services, corrélation de CVE et triage basé sur le risque.
À l'aide de Shodan, un périphérique MikroTik exposé sur Internet a été identifié avec deux services accessibles depuis l'Internet public. Le serveur Bandwidth-Test est connu pour être ciblé et le service L2TP peut être exploité pour des attaques par force brute ou de tunneling si mal configuré.
Preuve - Shodan

Indicateurs de Compromission (IoC)
| Indicateur | Valeur | Contexte |
|---|---|---|
| Adresse IP | 190.99.193.178 | IP Publique |
| Ports/Protocoles | 2000/TCP, 1701/UDP | Bandwidth-Test, VPN L2TP |
| Périphérique | MikroTik RouterOS | Infrastructure Réseau |
| Géolocalisation | Cali, Colombie | Région Amérique Latine |
| FAI/ORG | EMPRESAS MUNICIPALES DE CALI E.I.C.E E.S.P. | AS10299 |
Le service Bandwidth-Test exposé sur le port 2000/TCP a été corrélé avec CVE-2018-1156, une vulnérabilité de dépassement de tampon (stack buffer overflow) dans MikroTik RouterOS versions antérieures à 6.42.7. Bien que le L2TP sur le port 1701/UDP ne soit pas directement lié à cette CVE, son exposition publique élargit la surface d'attaque et est couramment abusée pour des attaques DoS ou par force brute sur les identifiants.
Preuve - NIST NVD

Détails Techniques de la CVE Principale
Verdict : Risque de sévérité élevée confirmé en raison de la CVE-2018-1156 sur le service Bandwidth-Test exposé. Un attaquant authentifié peut atteindre une exécution de code à distance. L'exposition supplémentaire du L2TP sur le port 1701/UDP représente une surface d'attaque inutile et doit être examinée pour renforcement.
Actions Immédiates Recommandées :
/tool bandwidth-server set enabled=noOSINT & Chasse aux Menaces Requêtage Shodan Énumération de Services Analyse CVE & CVSS Recherche NIST NVD Analyse de Surface d'Attaque Triage Basé sur le Risque Rédaction Technique Planification de Remédiation
Ce dépôt fait partie d'un portfolio en cybersécurité démontrant des compétences pratiques de niveau L1 SOC.
| Attribut | Valeur |
|---|
| ID CVE | CVE-2018-1156 |
| Score CVSS v3.0 | 8.8 ÉLEVÉ |
| Chaîne Vectorielle | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Complexité d'Attaque | Faible - Aucune interaction utilisateur requise |
| Impact | Confidentialité, Intégrité, Disponibilité : Élevé |
| Type de Vulnérabilité | Dépassement de tampon (stack) -> RCE |
| Service Affecté | Serveur Bandwidth-Test sur 2000/TCP |