Уразливість XSS у hotspot MikroTik RouterOS до версії 7.19.2
Вразливість XSS у MikroTik RouterOS версій нижче 7.19.2 дозволяє виконувати шкідливий код через параметр dst у hotspot. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 47.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У MikroTik RouterOS (версії нижче 7.19.2) виявлено вразливість міжсайтового скриптингу (XSS) у компоненті hotspot. Зловмисник може інжектувати javascript у параметр dst, що дозволяє виконувати шкідливий код при вході користувача через спеціально сформоване посилання.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного скрипту в браузері користувача, що потенційно дозволяє викрадення сесій або перенаправлення на шкідливі ресурси. Для операторів мережі це означає ризик компрометації облікових записів та порушення безпеки користувачів, особливо якщо hotspot активно використовується для доступу до мережі.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити MikroTik RouterOS до версії 7.19.2 або новішої, перевірити налаштування hotspot на наявність незахищених параметрів, обмежити можливість інжекції скриптів, а також моніторити журнали доступу на наявність підозрілих URL. У разі неможливості негайного оновлення слід мінімізувати експозицію hotspot і інформувати користувачів про потенційні ризики.