CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2018-14847

MikroTik RouterOS — path traversal w interfejsie WinBox (odczyt/zapis plików)

CVSS 9.1v3.1pub. 2018-08-02upd. 2025-11-07

Podatność typu path traversal w interfejsie WinBox urządzeń MikroTik RouterOS umożliwia nieuwierzytelnionym atakującym zdalny odczyt dowolnych plików, a uwierzytelnionym — zapis dowolnych plików. Podatność jest aktywnie wykorzystywana i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

MikroTik RouterOS through 6.42 allows unauthenticated remote attackers to read arbitrary files and remote authenticated attackers to write arbitrary files due to a directory traversal vulnerability in the WinBox interface.

🤖 Analiza AI
Jak działa

Interfejs WinBox w MikroTik RouterOS nie weryfikuje poprawnie ścieżek do plików w przesyłanych żądaniach, co prowadzi do klasycznego ataku path traversal (CWE-22). Nieuwierzytelniony zdalny atakujący może spreparować żądanie odwołujące się do pliku poza dozwolonym katalogiem i odczytać jego zawartość — w tym pliki konfiguracyjne zawierające dane uwierzytelniające. Uwierzytelniony atakujący może z kolei zapisywać pliki w dowolnych lokalizacjach systemu plików urządzenia.

Skutki

Nieuwierzytelniony atakujący może odczytać wrażliwe pliki systemowe, w tym pliki zawierające dane logowania, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem. Uwierzytelniony atakujący może nadpisać lub umieścić dowolne pliki na urządzeniu, potencjalnie umożliwiając persystencję lub dalsze naruszenie infrastruktury sieciowej.

Mitygacja

Należy niezwłocznie zaktualizować MikroTik RouterOS do wersji wyższej niż 6.42, w której producent załatał opisaną podatność. Dodatkowo zaleca się ograniczenie dostępu do interfejsu WinBox wyłącznie do zaufanych adresów IP na poziomie firewalla oraz wyłączenie dostępu WinBox z sieci publicznych (Internet).

Kogo dotyczy

MikroTik RouterOS w wersjach do 6.42 włącznie

Uwagi

Publicznie dostępne są liczne działające exploity (proof-of-concept) w serwisie GitHub, w tym repozytoria BasuCert/WinboxPoC, BigNerd95/WinboxExploit oraz materiały badaczy z firmy Tenable prezentowane na konferencji DerbyCon 2018.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Mikrotik Routeros

    OS
    Mikrotik
    ≤ 6.42

CISA KEV — szczegółyi

Dostawcai
MikroTik
Produkti
RouterOS
Data dodania do KEVi
1 grudnia 2021
Termin remediation (USA)i
1 czerwca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

MikroTik RouterOS do wersji 6.42 umożliwia nieuwierzytelnionym atakującym zdalnym czytanie arbitralnych plików i uwierzytelnionym atakującym zdalnym zapisanie arbitralnych plików z powodu luki directory traversal w interfejsie WinBox.

tłumaczenie AI
Pokaż oryginał (EN)

MikroTik RouterOS through 6.42 allows unauthenticated remote attackers to read arbitrary files and remote authenticated attackers to write arbitrary files due to a directory traversal vulnerability in the WinBox interface.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 1 czerwca 2022
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2018-7445CRITICAL9.8⚠ KEVPL ✓ten sam produkt

MikroTik RouterOS SMB — buffer overflow przed uwierzytelnieniem (RCE)

CVE-2023-30799CRITICAL9.1PL ✓ten sam produkt

MikroTik RouterOS — privilege escalation admin do super-admin z możliwością RCE

CVE-2017-20149CRITICAL9.8PL ✓ten sam produkt

MikroTik RouterOS — RCE przez uszkodzenie pamięci w serwerze WWW (Chimay-Red)

CVE-2022-34960CRITICAL9.8PL ✓ten sam produkt

MikroTik RouterOS: path traversal przez symlinki w pakiecie container

CVE-2025-6443HIGH7.2ten sam produkt

Mikrotik RouterOS VXLAN Source IP Improper Access Control Vulnerability. This vulnerability allows remote atta...