
Scanner del protocollo Winbox (MikroTik RouterOS)
Uno scanner concorrente ad alte prestazioni progettato per rilevare servizi Winbox MikroTik esposti su internet.
Questo strumento identifica endpoint Winbox attivi sulla porta TCP 8291 e classifica il comportamento delle risposte RouterOS per determinare la disponibilità del servizio.
Tieni presente che ci sono molti protocolli Winbox esposti su internet; questo strumento dovrebbe bastare a spaventare, così puoi proteggere il tuo dispositivo router dagli attacchi informatici.
Gli attaccanti possono trovare questi protocolli per sfruttare CVE-2018-14847, che dà loro la capacità di rubare credenziali da questi dispositivi.
È pensato per ricerca sulla sicurezza autorizzata, analisi dell'esposizione e audit difensivo della rete.
Winbox è un protocollo di gestione proprietario usato da MikroTik RouterOS per l'amministrazione remota di dispositivi di rete. Opera su TCP (porta predefinita 8291) e fornisce un'interfaccia grafica per la configurazione e la gestione di router e infrastruttura di rete.
A differenza delle interfacce di gestione web standard, Winbox utilizza un protocollo binario personalizzato ottimizzato per prestazioni e basso overhead. È ampiamente distribuito in ambienti ISP, reti aziendali e infrastrutture di routing periferico.
Quando Winbox è esposto a Internet pubblica, aumenta significativamente la superficie di attacco di un dispositivo di rete.
I rischi comuni includono:
In molti casi reali, l'esposizione di Winbox avviene a causa di regole firewall configurate erroneamente o di interfacce amministrative lasciate aperte sulle interfacce rivolte verso la WAN.
CVE-2018-14847 è una vulnerabilità critica che colpisce le versioni di MikroTik RouterOS fino alla 6.42. Comporta una falla di directory traversal nell'interfaccia Winbox che consente agli attaccanti di accedere a file sensibili sui dispositivi interessati. Ci sono molti protocolli Winbox affetti da questa vulnerabilità; questa vulnerabilità può portare alla divulgazione di credenziali.
Questa vulnerabilità è stata ampiamente discussa nella ricerca sulla sicurezza a causa del suo sfruttamento nel mondo reale e dell'impatto sui dispositivi MikroTik esposti su internet.
La vulnerabilità esiste a causa di una validazione insufficiente degli input dei percorsi file nei meccanismi di gestione file di Winbox. Manipolando sequenze di path traversal, gli attaccanti possono uscire dalle directory ristrette e accedere a file di sistema interni.
Comprendere il comportamento di Winbox e i modelli di esposizione è importante per:
Questo scanner è progettato per aiutare a identificare servizi esposti e migliorare la visibilità difensiva.
Questo progetto è uno scanner concorrente di rilevamento Winbox che:
Questo scanner fa parte di una ricerca più ampia sui problemi di sicurezza di MikroTik RouterOS, tra cui:
Ricorda che questo scanner è separato dal CVE. Questo strumento specifico serve a rilevare i protocolli Winbox; puoi trovare l'exploit PoC per esso qui:
https://github.com/K3ysTr0K3R/CVE-2018-14847-EXPLOIT
Per ridurre l'esposizione e mitigare il rischio:
Questo strumento è destinato esclusivamente a ricerca sulla sicurezza autorizzata e scopi difensivi.
La scansione o il test non autorizzato di sistemi senza permesso può violare leggi e regolamenti.