MikroTik RouterOS podatny na fałszywe podpisy RSA podczas walidacji X.509
Podatność w MikroTik RouterOS pozwala na fałszywe certyfikaty TLS. Zalecana aktualizacja do wersji 6.49.21, 7.23.4 lub 7.24.2 w celu zabezpieczenia sieci.
- CVSS
- 6.3 MEDIUM
- EPSS
- 7.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
MikroTik RouterOS akceptuje nieprawidłowe podpisy RSA/PKCS#1 v1.5 podczas walidacji certyfikatów X.509, co pozwala atakującemu na podszywanie się pod serwery TLS poprzez fałszywe certyfikaty. Luka wynika z obecności w magazynie zaufania certyfikatu root CA z wykładnikiem e=3.
Wpływ biznesowy
Ta podatność umożliwia atakującemu, który kontroluje lub przekierowuje połączenia TLS RouterOS, wystawienie fałszywych certyfikatów dla dowolnych nazw hostów bez posiadania klucza prywatnego root CA. Może to prowadzić do podszywania się pod serwery i przechwytywania poufnych danych, co stanowi poważne zagrożenie dla bezpieczeństwa sieci i usług.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację MikroTik RouterOS do wersji 6.49.21 (Long-term), 7.23.4 (Long-term) lub 7.24.2 (Stable). W międzyczasie ogranicz ekspozycję urządzeń w sieci, monitoruj logi TLS pod kątem nietypowych połączeń oraz weryfikuj konfigurację certyfikatów. Wsparcie DataHouse może pomóc w ocenie wersji, zarządzaniu aktualizacjami oraz monitorowaniu bezpieczeństwa sieci.