Уразливість MikroTik RouterOS у валідації X.509 дозволяє підробляти TLS-сертифікати
MikroTik RouterOS приймає пошкоджені підписи, що дозволяє підробляти TLS-сертифікати. Оновіть до версій 6.49.21, 7.23.4 або 7.24.2 для захисту.
- CVSS
- 6.3 MEDIUM
- EPSS
- 7.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
MikroTik RouterOS приймає пошкоджені RSA/PKCS#1 v1.5 підписи під час перевірки X.509 сертифікатів. Через наявність у сховищі довіри кореневого CA з e=3, зловмисник може підробити проміжні сертифікати та імітувати TLS-сервери без доступу до приватного ключа.
Бізнес-вплив
Ця уразливість дозволяє атакуючому, який контролює або перенаправляє вихідні TLS-з'єднання RouterOS, видавати довірені сертифікати для будь-яких доменів, що ставить під загрозу безпеку TLS-з'єднань і може призвести до перехоплення або підміни даних. Вразливість має середній рівень критичності (CVSS 6.3) і потребує уваги для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити MikroTik RouterOS до версій 6.49.21 (Long-term), 7.23.4 (Long-term) або 7.24.2 (Stable), де ця проблема виправлена. Якщо оновлення наразі неможливе, слід обмежити вихідні TLS-з'єднання, ретельно перевірити логи на підозрілі події та мінімізувати мережевий доступ. DataHouse підтримка допоможе з перевіркою версій, керованим оновленням та аналізом журналів безпеки.