Luka XSS w hotspot MikroTik RouterOS poniżej wersji 7.19.2
Wykryto lukę XSS w MikroTik RouterOS hotspot (wersje <7.19.2), umożliwiającą atak automatycznego logowania i wykonania skryptu.
- CVSS
- 4.8 MEDIUM
- EPSS
- 47.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W hotspot MikroTik RouterOS w wersjach poniżej 7.19.2 wykryto lukę typu cross-site scripting (XSS), umożliwiającą atakującemu wstrzyknięcie protokołu javascript w parametr dst. Po wejściu ofiary na spreparowany adres URL i zalogowaniu się, złośliwy kod jest wykonywany.
Wpływ biznesowy
Luka ta pozwala na automatyczne zalogowanie ofiary na konto atakującego oraz wykonanie złośliwego skryptu, co może prowadzić do przejęcia sesji lub innych działań na koncie użytkownika. Operatorzy sieci korzystający z hotspotów MikroTik powinni zwrócić uwagę na potencjalne ryzyko nadużyć i nieautoryzowanego dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji RouterOS i ich wdrożenie do wersji 7.19.2 lub wyższej. W międzyczasie warto ograniczyć dostęp do hotspotu, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku otwierania nieznanych linków.