Une vulnérabilité publiée dans la fenêtre affecte le traitement des NLRI labelled-VPN par RouterOS. Un attaquant placé sur le chemin BGP peut provoquer l'arrêt répété du plan de contrôle BGP.
Analyse technique
Les itérateurs de NLRI labelled-VPN du service de routage acceptent une longueur de préfixe inférieure au minimum attendu. La route résultante comporte alors une portion d'adresse de longueur négative, ce qui permet à un message MP_REACH_NLRI UPDATE malformé de faire tomber le service BGP sans notification protocolaire.
Impact, versions et correctif
Détection / vérification
Surveiller les redémarrages ou terminaisons anormales de sessions BGP, les erreurs du service de routage et les UPDATE MP_REACH_NLRI malformed reçus sur les sessions VPNv4/VPNv6.
Action recommandée
Mettre à niveau RouterOS vers 7.25beta4 ou toute version ultérieure contenant le correctif, après validation en environnement contrôlé ; vérifier que les sessions BGP ne sont pas accessibles depuis des réseaux non approuvés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).