
Analisi SOC L1: rilevamento OSINT e validazione del rischio di MikroTik RouterOS esposti pubblicamente e vulnerabili a RCE | Strumenti: Shodan, NIST NVD
Analista: Jonatan Alexander Guerrero Gomez | Ruolo Obiettivo: SOC L1 / Analista di Cybersecurity Junior Stato: Indagine Chiusa | Severità: Alta
Esercizio proattivo di threat hunting che identifica un dispositivo MikroTik RouterOS esposto al pubblico con molteplici servizi esposti. L'indagine ha correlato il servizio Bandwidth-Test esposto sulla porta 2000/TCP con CVE-2018-1156, una vulnerabilità RCE ad alta severità. L'ulteriore esposizione del servizio VPN L2TP sulla porta 1701/UDP aumenta la superficie d'attacco. Questo caso dimostra le competenze di livello L1: scoperta di asset, enumerazione dei servizi, correlazione delle CVE e triage basato sul rischio.
Utilizzando Shodan, è stato identificato un dispositivo MikroTik esposto a internet con due servizi accessibili dalla rete pubblica. Il server Bandwidth-Test è noto per essere preso di mira e il servizio L2TP può essere sfruttato per attacchi di forza bruta o di tunneling se configurato in modo non corretto.
Evidenza - Shodan

Indicatori di Compromissione (IOC)
| Indicatore | Valore | Contesto |
|---|---|---|
| Indirizzo IP | 190.99.193.178 | IP pubblico |
| Porte/Protocolli | 2000/TCP, 1701/UDP | Bandwidth-Test, L2TP VPN |
| Dispositivo | MikroTik RouterOS | Infrastruttura di rete |
| Geolocalizzazione | Cali, Colombia | Regione LatAm |
| ISP/Organizzazione | EMPRESAS MUNICIPALES DE CALI E.I.C.E E.S.P. | AS10299 |
Il servizio Bandwidth-Test esposto sulla porta 2000/TCP è stato correlato con CVE-2018-1156, una vulnerabilità di overflow del buffer basato su stack nelle versioni di MikroTik RouterOS precedenti alla 6.42.7. Sebbene il servizio L2TP sulla porta 1701/UDP non sia direttamente collegato a questa CVE, la sua esposizione pubblica amplia la superficie d'attacco e viene comunemente sfruttato per attacchi DoS o attacchi alle credenziali.
Evidenza - NIST NVD

Dettagli Tecnici Principali della CVE
Giudizio: Rischio confermato ad alta severità a causa di CVE_2018-1156 sul servizio Bandwidth-Test esposto. Un attaccante autenticato può ottenere l'esecuzione remota di codice. L'ulteriore esposizione di L2TP sulla porta 1701/UDP rappresenta una superficie d'attacco non necessaria e dovrebbe essere rivista per l'hardening.
Azioni Immediate Raccomandate:
/tool bandwidth-server set enabled=noOSINT & Threat Hunting Shodan Querying Service Enumeration CVE & CVSS Analysis NIST NVD Research Attack Surface Analysis Risk-Based Triage Technical Writing Remediation Planning
Questo repository fa parte di un portfolio di cybersecurity che dimostra competenze pratiche di livello L1 SOC.
| Attributo | Valore |
|---|
| ID CVE | CVE-2018-1156 |
| Punteggio CVSS v3.0 | 8.8 ALTA |
| Stringa del Vettore | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Complessità dell'Attacco | Bassa - Nessuna interazione utente richiesta |
| Impatto | Riservatezza, Integrità, Disponibilità: Alta |
| Tipo di Vulnerabilità | Overflow del buffer basato su stack -> RCE |
| Servizio Interessato | Server Bandwidth-Test sulla porta 2000/TCP |