Krytyczna luka w RouterOS umożliwiająca wykonanie kodu z uprawnieniami root
Krytyczna luka w RouterOS pozwala na wykonanie kodu z uprawnieniami root bez uwierzytelnienia. Zalecane szybkie aktualizacje i ograniczenie dostępu.
- CVSS
- 9.3 CRITICAL
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W usłudze zarządzania webowego RouterOS wykryto błąd integer underflow w obsłudze ciała żądania HTTP, dostępny przed uwierzytelnieniem. Atakujący z sieci może wykorzystać tę lukę do wykonania dowolnego kodu jako root lub spowodować odmowę usługi za pomocą pojedynczego spreparowanego żądania.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.3 pozwala na przejęcie pełnej kontroli nad urządzeniem RouterOS bez konieczności uwierzytelniania, co może prowadzić do poważnych zakłóceń w działaniu infrastruktury sieciowej oraz utraty danych. Atak może skutkować zarówno przerwami w dostępności usług, jak i eskalacją uprawnień, co stanowi poważne zagrożenie dla bezpieczeństwa sieci firmowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa od producenta MikroTik oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do interfejsu zarządzania RouterOS z sieci zewnętrznych oraz monitorować logi pod kątem podejrzanych żądań HTTP. Weryfikacja wersji oprogramowania i stosowanie zarządzanych aktualizacji przez DataHouse może pomóc w minimalizacji ryzyka oraz szybkim reagowaniu na incydenty.