CVE-2018-1158 MikroTik RouterOS漏洞分析之发现CVE-2019-13955
漏洞简介
CVE-2018-1158
是MikroTik
路由器中存在的一个stack exhaustion
漏洞。认证的用户通过构造并发送一个特殊的json
消息,处理程序在解析该json
消息时会出现递归调用,造成stack exhaustion
,导致对应的服务崩溃重启。
该漏洞由Tenable
的Jacob Baines
发现,同时提供了对应的PoC
脚本。另外,他的关于RouterOS
漏洞挖掘的议题《Bug Hunting in RouterOS》
非常不错,对MikroTik
路由器中使用的一些自定义消息格式进行了细致介绍,同时还提供了很多工具来辅助分析。相关工具、议题以及PoC
脚本可在git
库routeros获取,强烈推荐给对MikroTik
设备感兴趣的人。