Проблема была обнаружена в службе Winbox долгосрочной версии MikroTik RouterOS с v6.43.13 по v6.49.13 и стабильной версии с v6.43 по v7.17.2. Патч доступен в стабильной версии v6.49.18. Несоответствие в размере ответа между попытками подключения, предпринятыми с действительным именем пользователя, и попытками с неверным именем пользователя позволяет злоумышленникам выполнить поиск действительных учетных записей.
Показать оригинальное описание (EN)
An issue was discovered in the Winbox service of MikroTik RouterOS long-term release v6.43.13 through v6.49.13 and stable v6.43 through v7.17.2. A patch is available in the stable release v6.49.18. A discrepancy in response size between connection attempts made with a valid username and those with an invalid username allows attackers to enumerate for valid accounts.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Mikrotik Routeros
cpe:2.3:o:mikrotik:routeros:*:*:*:*:-:*:*:*
|
6.43
|
6.49.18
|
|
Mikrotik Routeros
cpe:2.3:o:mikrotik:routeros:*:*:*:*:ltr:*:*:*
|
6.43.13
|
<= 6.49.13
|
|
Mikrotik Routeros
cpe:2.3:o:mikrotik:routeros:*:*:*:*:-:*:*:*
|
7.1
|
7.18
|