Уразливість XSS у hotspot MikroTik RouterOS до версії 7.19.2

Вразливість XSS у MikroTik RouterOS версій нижче 7.19.2 дозволяє виконувати шкідливий код через параметр dst у hotspot. Рекомендується оновлення.
CVE-2025-6563CVSS 4.8MikroTik

Уразливість XSS у hotspot MikroTik RouterOS до версії 7.19.2

Вразливість XSS у MikroTik RouterOS версій нижче 7.19.2 дозволяє виконувати шкідливий код через параметр dst у hotspot. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
47.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У MikroTik RouterOS (версії нижче 7.19.2) виявлено вразливість міжсайтового скриптингу (XSS) у компоненті hotspot. Зловмисник може інжектувати javascript у параметр dst, що дозволяє виконувати шкідливий код при вході користувача через спеціально сформоване посилання.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного скрипту в браузері користувача, що потенційно дозволяє викрадення сесій або перенаправлення на шкідливі ресурси. Для операторів мережі це означає ризик компрометації облікових записів та порушення безпеки користувачів, особливо якщо hotspot активно використовується для доступу до мережі.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити MikroTik RouterOS до версії 7.19.2 або новішої, перевірити налаштування hotspot на наявність незахищених параметрів, обмежити можливість інжекції скриптів, а також моніторити журнали доступу на наявність підозрілих URL. У разі неможливості негайного оновлення слід мінімізувати експозицію hotspot і інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки