Уразливість у MikroTik RouterOS (CVE-2023-41570) у механізмах контролю доступу Rest API

Виявлено помилковий контроль доступу в MikroTik RouterOS 7.1-7.11 для Rest API. Рекомендується оновлення та обмеження доступу.
CVE-2023-41570CVSS 5.3MikroTik

Уразливість у MikroTik RouterOS (CVE-2023-41570) у механізмах контролю доступу Rest API

Виявлено помилковий контроль доступу в MikroTik RouterOS 7.1-7.11 для Rest API. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
38.3%
Активно використовується
немає в KEV
Продукт
routeros

Що відомо

У MikroTik RouterOS версій 7.1 до 7.11 виявлено помилкові механізми контролю доступу для Rest API, що може дозволити неавторизований доступ до системи. Уразливість має середній рівень критичності з оцінкою CVSS 5.3.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до мережевого обладнання, що потенційно дозволяє зловмисникам змінювати налаштування або отримувати конфіденційну інформацію. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації мережевих пристроїв та порушення стабільності роботи мережі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від MikroTik та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до Rest API лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту мережевого обладнання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки