Luka w zabezpieczeniach MikroTik RouterOS (CVE-2023-41570) dotycząca nieprawidłowej kontroli dostępu w Rest API
Odkryto lukę w MikroTik RouterOS 7.1-7.11 dotyczącą nieprawidłowej kontroli dostępu w Rest API. Zalecane jest sprawdzenie i wdrożenie aktualizacji.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- routeros
Co wiadomo
W wersjach MikroTik RouterOS od 7.1 do 7.11 wykryto nieprawidłowe mechanizmy kontroli dostępu w Rest API, co może umożliwić nieautoryzowany dostęp do funkcji systemu. Luka ma średni poziom zagrożenia z oceną CVSS 5.3.
Wpływ biznesowy
Nieprawidłowa kontrola dostępu w Rest API RouterOS może prowadzić do nieautoryzowanego wykorzystania funkcji routera, co zagraża integralności i bezpieczeństwu sieci firmowej. Operatorzy infrastruktury powinni zwrócić uwagę na potencjalne ryzyko naruszenia poufności i dostępności usług sieciowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od producenta MikroTik oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do Rest API tylko do zaufanych sieci, monitorować logi systemowe pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.