Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MikroTik RouterOS SMB (CVE-2018-7445)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
19/03/2018
Última modificación:
03/04/2025

Descripción

Se ha encontrado un desbordamiento de búfer en el servicio MikroTik RouterOS SMB al procesar mensajes de petición de sesión NetBIOS. Los atacantes remotos con acceso al servicio pueden explotar esta vulnerabilidad y ejecutar código en el sistema. El desbordamiento ocurre antes de que tenga lugar la autenticación, por lo que es posible para un atacante remoto no autenticado explotarlo. Todas las arquitecturas y dispositivos que ejecutan RouterOS en versiones anteriores a la 6.41.3/6.42rc27 son vulnerables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mikrotik:routeros:*:*:*:*:*:*:*:* 6.41.3 (excluyendo)
cpe:2.3:o:mikrotik:routeros:6.4.2:rc11:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc12:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc14:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc15:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc18:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc2:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc20:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc23:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc24:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc27:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc5:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc6:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.4.2:rc9:*:*:*:*:*:*