CVE-2025-56566: MikroTik 7.19.4 przechowuje dane uwierzytelniające w postaci niezaszyfrowanej
MikroTik firmware 7.19.4 przechowuje dane uwierzytelniające w formie niezaszyfrowanej, umożliwiając ich wyodrębnienie przy fizycznym dostępie do urządzenia.
- CVSS
- -
- EPSS
- 7.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wersja firmware MikroTik 7.19.4 zapisuje wrażliwe dane uwierzytelniające oraz stan sieci w pamięci nieulotnej w formie niezaszyfrowanej. Atakujący z fizycznym dostępem do urządzenia może wyodrębnić te informacje z pamięci SPI flash bez konieczności uwierzytelniania się lub znajomości hasła administratora.
Wpływ biznesowy
Narażenie na wyciek danych uwierzytelniających i konfiguracji sieci może prowadzić do nieautoryzowanego dostępu i przejęcia kontroli nad urządzeniem. Operatorzy infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa sieci, zwłaszcza w środowiskach, gdzie urządzenia są dostępne fizycznie dla potencjalnych atakujących.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji firmware u producenta oraz ograniczenie fizycznego dostępu do urządzeń MikroTik. Warto również przeprowadzić przegląd logów pod kątem podejrzanej aktywności i rozważyć segmentację sieci w celu ograniczenia potencjalnych szkód. DataHouse wspiera weryfikację wersji oprogramowania oraz zarządzanie aktualizacjami w celu minimalizacji ryzyka.