Auteur Sujet: Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité  (Lu 2346 fois)

0 Membres et 1 Invité sur ce sujet

tucs

  • Abonné Free fibre
  • *
  • Messages: 55
  • Paris 11ème (75)
Le firmware 7.9.1 est disponible pour patcher une vulnérabilité CVE-2023-32154 :

Détail:
https://blog.mikrotik.com/security/cve-2023-32154.html

Firmware:
https://mikrotik.com/download

fttmeh

  • Abonné Orange Fibre
  • *
  • Messages: 242
  • Hauts-de-Seine
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #1 le: 22 mai 2023 à 19:56:51 »
C’est fortement recommandé pour ceux qui ont remplacé leur Livebox par un routeur Mikrotik et qui utilisent IPv6.

La vulnérabilité concerne ceux qui acceptent des RA :
ipv6/settings/ set accept-router-advertisements=yes

doctorrock

  • Abonné Orange Fibre
  • *
  • Messages: 932
  • Draguignan 83
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #2 le: 23 mai 2023 à 17:18:10 »
Ouaip , faut avoir une sacrée infra pour accepter les RA sur un routeur quand même ...

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 291
  • Antibes (06) / Mercury (73)
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #3 le: 23 mai 2023 à 18:27:08 »
Bin la route par défaut chez Orange...

Chez moi elle est statique mais à la base la box l'apprend grâce aux RA.

doctorrock

  • Abonné Orange Fibre
  • *
  • Messages: 932
  • Draguignan 83
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #4 le: 24 mai 2023 à 15:06:35 »
Non il me semble que dans un Mikrotik la route est ajoutée quand "add default route" est cochée dans le client DHCP. C'est le client DHCP qui ajoute la route, pas une écoute de RA.

Fyr

  • Abonné Free fibre
  • *
  • Messages: 874
  • Talissieu 01
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #5 le: 24 mai 2023 à 15:37:28 »
Ouaip , faut avoir une sacrée infra pour accepter les RA sur un routeur quand même ...

Bah ça concerne du monde. La route par défaut côté WAN déjà. Et c'est la mécanique normale.  Il faut lever la protection standard qui bloque l'acceptation des RA dès que l'équipement forward  (un routeur quoi) et accepter les RA/lancer un RTSOL.

Non il me semble que dans un Mikrotik la route est ajoutée quand "add default route" est cochée dans le client DHCP. C'est le client DHCP qui ajoute la route, pas une écoute de RA.

En vrai il écoutera les RA. Y a zéro standard pour la route par default en DHCPv6

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 461
  • Lyon (69) / St-Bernard (01)
    • Twitter
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #6 le: 24 mai 2023 à 16:01:47 »
Je confirme que les mikrotik en dhcpv6-client n'utilisent pas les RA pour ajouter la route par défaut, donc je doute que ce soit exploitable dans ce cas

Fyr

  • Abonné Free fibre
  • *
  • Messages: 874
  • Talissieu 01
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #7 le: 24 mai 2023 à 16:16:25 »
Je confirme que les mikrotik en dhcpv6-client n'utilisent pas les RA pour ajouter la route par défaut, donc je doute que ce soit exploitable dans ce cas

Et ils font comment ? sans rtsol/ra ?

doctorrock

  • Abonné Orange Fibre
  • *
  • Messages: 932
  • Draguignan 83
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #8 le: 24 mai 2023 à 16:29:17 »
Et ils font comment ? sans rtsol/ra ?

Je pense qu'ils bypassent le paramètre accept-router-advertisements=no dans ce cas-là uniquement.
Faudrait tester en fait :-D

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 461
  • Lyon (69) / St-Bernard (01)
    • Twitter
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #9 le: 24 mai 2023 à 16:30:53 »
Et ils font comment ? sans rtsol/ra ?

Ils mettent comme gateway l'ip locale qui leur a délivré le DHCP, ça permet notamment de faire marcher DHCPv6-PD en L2TP/PPPoE :)

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 461
  • Lyon (69) / St-Bernard (01)
    • Twitter
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #10 le: 24 mai 2023 à 16:31:09 »
Je pense qu'ils bypassent le paramètre accept-router-advertisements=no dans ce cas-là uniquement.
Non, vraiment pas :D

Fyr

  • Abonné Free fibre
  • *
  • Messages: 874
  • Talissieu 01
Mise à jour version 7.9.1 dispo pour corriger une vulnérabilité
« Réponse #11 le: 24 mai 2023 à 16:35:20 »
Ils mettent comme gateway l'ip locale qui leur a délivré le DHCP, ça permet notamment de faire marcher DHCPv6-PD en L2TP/PPPoE :)

Tu veux dire refabriquer l'IPv6 link-local depuis la MAC qui contenant la réponse DHCP ?