
L1 SOC分析: 公開されたRCE脆弱性のあるMikroTik RouterOSのOSINT検出とリスク検証 | ツール: Shodan, NIST NVD
アナリスト: Jonatan Alexander Guerrero Gomez | 対象ロール: SOC L1 / ジュニアサイバーセキュリティアナリスト ステータス: 調査終了 | 重大度: 高
公開されたMikroTik RouterOSデバイスに複数の公開サービスを特定した、プロアクティブな脅威ハンティング演習。調査により、2000/TCPで公開されたBandwidth-TestサービスをCVE-2018-1156(高重大度のRCE脆弱性)と関連付けました。1701/UDPでのL2TP VPNの追加公開により、攻撃対象領域が拡大します。本ケースは、資産発見、サービス列挙、CVE相関、リスクベースのトリアージといったL1のコンピテンシーを実証します。
Shodanを使用して、パブリックインターネットからアクセス可能な2つのサービスを持つインターネット公開MikroTikデバイスを特定しました。Bandwidth-Testサーバーは標的となることが知られており、L2TPサービスは誤設定されている場合、ブルートフォース攻撃やトンネリング攻撃に悪用される可能性があります。
証拠 - Shodan

侵害指標 (IOC)
| 指標 | 値 | コンテキスト |
|---|---|---|
| IPアドレス | 190.99.193.178 | パブリックIP |
| ポート/プロトコル | 2000/TCP, 1701/UDP | Bandwidth-Test、L2TP VPN |
| デバイス | MikroTik RouterOS | ネットワーク基盤 |
| 地理的位置 | Cali, Colombia | ラテンアメリカ地域 |
| ISP/組織 | EMPRESAS MUNICIPALES DE CALI E.I.C.E E.S.P. | AS10299 |
2000/TCPで公開されたBandwidth-Testサービスは、6.42.7より前のMikroTik RouterOSバージョンにおけるスタックバッファオーバーフロー脆弱性であるCVE-2018-1156と関連付けられました。1701/UDPのL2TPはこのCVEに直接関連しているわけではありませんが、公開により攻撃対象領域が拡大し、DoS攻撃や認証情報攻撃に悪用されることが一般的です。
証拠 - NIST NVD

主なCVE技術詳細
| 属性 | 値 |
|---|---|
| CVE ID | CVE-2018-1156 |
| CVSS v3.0 スコア | 8.8 高 |
| ベクター文字列 | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 攻撃の複雑さ | 低 - ユーザー操作は不要 |
| 影響 | 機密性、完全性、可用性: 高 |
| 脆弱性タイプ | スタックベースのバッファオーバーフロー -> RCE |
| 影響を受けるサービス | 2000/TCP上のBandwidth-Testサーバー |
判定: 公開されたBandwidth-Testサービス上のCVE-2018-1156により、高重大度リスクを確認。認証された攻撃者はリモートコード実行を達成できます。1701/UDPでのL2TPの追加公開は不要な攻撃対象領域を表しており、堅牢化のためのレビューが必要です。
推奨される即時対応:
/tool bandwidth-server set enabled=noOSINTと脅威ハンティング Shodanクエリ サービス列挙 CVEとCVSS分析 NIST NVD調査 攻撃対象領域分析 リスクベースのトリアージ テクニカルライティング 是正計画
このリポジトリは、実践的なL1 SOCスキルを実証するサイバーセキュリティポートフォリオの一部です。