
Winboxプロトコルスキャナー(MikroTik RouterOS)
インターネット上で露出しているMikroTik Winboxサービスを検出するために設計された、高性能な並行スキャナーです。
このツールは、TCPポート8291上のアクティブなWinboxエンドポイントを特定し、RouterOSの応答動作を分類してサービスの可用性を判定します。
インターネットに露出しているWinboxプロトコルは非常に多く存在するため、このツールは、ルーターデバイスへのサイバー攻撃を防ぐための警告として十分な役割を果たすはずです。
攻撃者はこれらのプロトコルを見つけてCVE-2018-14847を悪用し、これらのデバイスから認証情報を盗むことができます。
このツールは、許可されたセキュリティ調査、露出分析、および防御的なネットワーク監査を目的としています。
Winboxは、MikroTik RouterOSがネットワークデバイスのリモート管理に使用する独自の管理プロトコルです。TCP(デフォルトポート8291)上で動作し、ルーターおよびネットワークインフラストラクチャの構成と管理のためのグラフィカルインターフェースを提供します。
標準的なWebベースの管理インターフェースとは異なり、Winboxはパフォーマンスと低オーバーヘッドに最適化されたカスタムバイナリプロトコルを使用します。ISP環境、エンタープライズネットワーク、およびエッジルーティングインフラストラクチャで広く展開されています。
Winboxがパブリックインターネットに露出すると、ネットワークデバイスの攻撃対象領域が大幅に増加します。
一般的なリスクは次のとおりです。
多くの実際の事例では、Winboxの露出は、ファイアウォールルールの設定ミスや、管理インターフェースがWAN側インターフェースに開放されたままになっていることが原因で発生します。
CVE-2018-14847は、MikroTik RouterOSバージョン6.42までに影響する重大な脆弱性です。これは、Winboxインターフェースのディレクトリトラバーサル欠陥に関連しており、攻撃者が影響を受けるデバイス上の機密ファイルにアクセスできるようになります。この脆弱性の影響を受けるWinboxプロトコルは非常に多く、この脆弱性は認証情報の漏洩につながる可能性があります。
この脆弱性は、実際の悪用とインターネットに露出したMikroTikデバイスへの影響により、セキュリティ研究で広く議論されてきました。
この脆弱性は、Winboxのファイル処理メカニズムにおけるファイルパス入力の検証が不十分であるために存在します。パストラバーサルシーケンスを操作することにより、攻撃者は制限されたディレクトリをエスケープして内部システムファイルにアクセスできます。
Winboxの動作と露出パターンを理解することは、以下の目的にとって重要です。
このスキャナーは、露出したサービスの特定と防御的な可視性の向上を支援するように設計されています。
このプロジェクトは、以下の機能を備えた並行Winbox検出スキャナーです。
このスキャナーは、MikroTik RouterOSのセキュリティ問題に関するより広範な研究の一部です。これには以下が含まれます。
このスキャナーはCVEとは別物であることに注意してください。 この特定のツールはWinboxプロトコルを検出するためのものであり、そのPoCエクスプロイトはこちらにあります:
https://github.com/K3ysTr0K3R/CVE-2018-14847-EXPLOIT
露出を減らし、リスクを軽減するには:
このツールは、許可されたセキュリティ調査および防御目的のみを対象としています。
許可なくシステムをスキャンまたはテストすることは、法律および規制に違反する可能性があります。