Vulnerabilidad en MikroTik RouterOS Stable (CVE-2019-3943)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/04/2019
Última modificación:
17/12/2019
Descripción
Las versiones de MikroTik RouterOS Stable versión 6.43.12 y versiones posteriores, Long-term versión 6.42.12 y versiones posteriores, y Testing versión 6.44beta75 y versiones anteriores son vulnerables a un salto de directorio remoto autenticado por medio de las interfaces HTTP o Winbox. Un ataque remoto autenticado puede usar esta vulnerabilidad para leer y escribir archivos fuera del directorio sandbox (/rw/disk).
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:mikrotik:routeros:*:*:*:*:ltr:*:*:* | 6.42.12 (incluyendo) | |
| cpe:2.3:o:mikrotik:routeros:*:*:*:*:-:*:*:* | 6.43.12 (incluyendo) | |
| cpe:2.3:o:mikrotik:routeros:6.41:rc31:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc32:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc34:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc37:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc38:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc44:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc47:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc50:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc52:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc56:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc61:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.41:rc66:*:*:testing:*:*:* | ||
| cpe:2.3:o:mikrotik:routeros:6.42:rc11:*:*:testing:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



