
# Scanner de protocole Winbox (MikroTik RouterOS)
Un scanner concurrent haute performance conçu pour détecter les services Winbox MikroTik exposés sur Internet.
Cet outil identifie les points de terminaison Winbox actifs sur le port TCP 8291 et classifie le comportement des réponses RouterOS afin de déterminer la disponibilité du service.
Notez qu'il existe de nombreux protocoles Winbox exposés sur Internet ; cet outil devrait suffire à vous alerter afin que vous puissiez protéger votre routeur contre les cyberattaques.
Les attaquants peuvent trouver ces protocoles pour exploiter CVE-2018-14847, ce qui leur permet de voler les identifiants de ces appareils.
Il est destiné à la recherche en sécurité autorisée, à l'analyse d'exposition et à l'audit défensif des réseaux.
Winbox est un protocole de gestion propriétaire utilisé par MikroTik RouterOS pour l'administration à distance des équipements réseau. Il fonctionne sur TCP (port par défaut 8291) et fournit une interface graphique pour la configuration et la gestion des routeurs et de l'infrastructure réseau.
Contrairement aux interfaces de gestion web standard, Winbox utilise un protocole binaire personnalisé optimisé pour les performances et la faible surcharge. Il est largement déployé dans les environnements FAI, les réseaux d'entreprise et l'infrastructure de routage périphérique.
Lorsque Winbox est exposé sur l'Internet public, cela augmente considérablement la surface d'attaque d'un équipement réseau.
Les risques courants incluent :
Dans de nombreux cas réels, l'exposition de Winbox résulte de règles de pare-feu mal configurées ou d'interfaces d'administration laissées ouvertes sur les interfaces orientées WAN.
CVE-2018-14847 est une vulnérabilité critique affectant les versions de MikroTik RouterOS jusqu'à la 6.42. Elle implique une faille de traversée de répertoire dans l'interface Winbox qui permet aux attaquants d'accéder à des fichiers sensibles sur les appareils concernés. De nombreux protocoles Winbox sont affectés par cette vulnérabilité, qui peut entraîner une fuite d'identifiants.
Cette vulnérabilité a été largement discutée dans la recherche en sécurité en raison de son exploitation réelle et de son impact sur les appareils MikroTik exposés sur Internet.
La vulnérabilité existe en raison d'une validation insuffisante des entrées de chemins de fichiers dans les mécanismes de gestion des fichiers de Winbox. En manipulant les séquences de traversée de répertoire, les attaquants peuvent sortir des répertoires restreints et accéder aux fichiers système internes.
Comprendre le comportement de Winbox et les schémas d'exposition est important pour :
Ce scanner est conçu pour aider à identifier les services exposés et à améliorer la visibilité défensive.
Ce projet est un scanner concurrent de détection Winbox qui :
Ce scanner fait partie de recherches plus larges sur les problèmes de sécurité de MikroTik RouterOS, notamment :
Rappelez-vous que ce scanner est distinct de la CVE. Cet outil spécifique sert à détecter les protocoles Winbox ; vous trouverez l'exploit PoC ici :
https://github.com/K3ysTr0K3R/CVE-2018-14847-EXPLOIT
Pour réduire l'exposition et atténuer les risques :
Cet outil est destiné uniquement à la recherche en sécurité autorisée et à des fins défensives.
Le scan ou le test non autorisé de systèmes sans permission peut violer les lois et réglementations.