Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RouterOS de MikroTik (CVE-2025-6563)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
03/07/2025
Última modificación:
03/07/2025

Descripción

Existe una vulnerabilidad de cross-site scripting en el punto de acceso de RouterOS de MikroTik en versiones anteriores a la 7.19.2. Un atacante puede inyectar el protocolo `javascript` en el parámetro `dst`. Cuando la víctima accede a la URL maliciosa e inicia sesión, se ejecuta el XSS. La solicitud POST utilizada para iniciar sesión también puede convertirse en una solicitud GET, lo que permite a un atacante enviar una URL manipulada específicamente que inicia sesión automáticamente en la cuenta de la víctima y activa el payload.