Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los campos Keep Password y Master Password en MikroTik WinBox (CVE-2020-5721)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
15/04/2020
Última modificación:
28/04/2020

Descripción

MikroTik WinBox versiones 3.22 y por debajo, almacenan la contraseña de texto sin cifrar del usuario en el archivo de configuración settings.cfg.viw cuando se establece el campo Keep Password y Master Password no se establece. Keep Password se establece por defecto y, Master Password por defecto no se establece. Un atacante con acceso al archivo de configuración puede extraer un nombre de usuario y contraseña para conseguir acceso al router.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mikrotik:winbox:*:*:*:*:*:*:*:* 3.22 (incluyendo)


Referencias a soluciones, herramientas e información