Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-13545

Опубликовано: 15 окт. 2025
Источник: fstec
CVSS3: 10
CVSS2: 9.7
EPSS Низкий

Описание

Уязвимость веб-интерфейса WebFig операционных систем MikroTik RouterOS и SwitchOS связана с передачей учетных данных в незашифрованном виде. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить аутентификационные данные путем отправки специально сформированных HTTP-запросов

Вендор

MikroTik

Наименование ПО

RouterOS
SwitchOS

Версия ПО

7.14.2 (RouterOS)
2.18 (SwitchOS)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,7)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование протокола HTTPS для организации доступа к веб-интерфейсу WebFig;
- использование средств межсетевого экранирования для ограничения удалённого доступа к уязвимому устройству;
- ограничение доступа из внешних сетей (Интернет);
- ограничение доступа к устройству, используя схему доступа по «белым спискам»;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Статус уязвимости

Потенциальная уязвимость

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 6%
0.00024
Низкий

10 Critical

CVSS3

9.7 Critical

CVSS2

Связанные уязвимости

CVSS3: 10
nvd
3 месяца назад

An issue in MikroTik RouterOS v.7.14.2 and SwOS v.2.18 exposes the WebFig management interface over cleartext HTTP by default, allowing an on-path attacker to execute injected JavaScript in the administrator’s browser and intercept credentials.

CVSS3: 10
github
3 месяца назад

An issue in MikroTik RouterOS v.7.14.2 and SwitchOS v.2.18 allows a remote attacker to execute arbitrary code via the HTTP- only WebFig management component

EPSS

Процентиль: 6%
0.00024
Низкий

10 Critical

CVSS3

9.7 Critical

CVSS2