Los routers de gama de entrada son una solución socorrida para resolver la conectividad de respaldo (failover 4G) en homelabs o pequeñas oficinas. Sin embargo, su software suele carecer del nivel de auditoría que vemos en entornos empresariales. El reciente aviso coordinado por INCIBE sobre un desbordamiento de búfer en la pila (stack-based buffer overflow) del router 4G Mercusys MB115-4G (versiones 1.7.0 a 1.9.0) expone este flanco débil.
Qué implica un desbordamiento de búfer en tu router de backup
Un desbordamiento de búfer basado en pila ocurre cuando un programa escribe más datos en un búfer del sistema de los que este puede albergar, sobrescribiendo la memoria adyacente donde reside la dirección de retorno de las funciones. En sistemas embebidos basados en Linux (como la mayoría de routers domésticos), un atacante que logre explotar este fallo mediante peticiones maliciosas (generalmente dirigidas a la interfaz de administración web o servicios UPnP expuestos) podría provocar una denegación de servicio (DoS) colgando el dispositivo, o peor aún, ejecutar código arbitrario con privilegios de root.
Si utilizas este router Mercusys para dar salida de emergencia a tu red doméstica o de laboratorio, el riesgo principal es que un atacante que gane acceso a la red local (o que explote una mala configuración que exponga la gestión hacia el lado WAN/Internet) tome control absoluto del tráfico del router. Podría modificar los DNS para realizar ataques de phishing (DNS hijacking) o interceptar el tráfico no cifrado.
Estrategia de mitigación y hardening de red
Para proteger tu infraestructura de este tipo de fallos en dispositivos perimetrales de bajo coste, conviene aplicar medidas de arquitectura de red robustas:
- Desactiva por completo la administración remota desde la WAN: Asegúrate de que la interfaz de configuración web sea accesible única y exclusivamente desde la red de área local (LAN). Jamás abras los puertos de gestión a Internet.
- Deshabilita UPnP (Universal Plug and Play): Este protocolo suele ser un vector habitual para interactuar con demonios internos vulnerables en routers residenciales. Es preferible configurar redirecciones de puertos manuales (port forwarding) si son estrictamente necesarias.
- Aísla el router en su propio segmento: Si el Mercusys actúa como módem 4G secundario, no lo conectes directamente a tu switch principal. Llévalo a un puerto dedicado en tu cortafuegos perimetral (pfSense, OPNsense, FortiGate) configurado como una interfaz WAN secundaria e implementa reglas estrictas que impidan al tráfico de esa interfaz acceder a tus redes internas.
- Aplica el firmware más reciente: Mercusys (marca bajo el paraguas de TP-Link) suele publicar parches de firmware tras estas notificaciones coordinadas. Accede al panel de administración del MB115-4G y verifica si cuentas con actualizaciones posteriores a la versión 1.9.0 para solventar la vulnerabilidad.
