Ad

CVE-2024-54772

MEDIUM CVSS 3.1: 5,4 EPSS 0.79%
Обновлено 30 июня 2025
Mikrotik
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии 6.43 — 7.18
Устранено в версии 6.49.18
Тип уязвимости CWE-208
Поставщик Mikrotik
Публичный эксплойт Нет

Проблема была обнаружена в службе Winbox долгосрочной версии MikroTik RouterOS с v6.43.13 по v6.49.13 и стабильной версии с v6.43 по v7.17.2. Патч доступен в стабильной версии v6.49.18. Несоответствие в размере ответа между попытками подключения, предпринятыми с действительным именем пользователя, и попытками с неверным именем пользователя позволяет злоумышленникам выполнить поиск действительных учетных записей.

Показать оригинальное описание (EN)

An issue was discovered in the Winbox service of MikroTik RouterOS long-term release v6.43.13 through v6.49.13 and stable v6.43 through v7.17.2. A patch is available in the stable release v6.49.18. A discrepancy in response size between connection attempts made with a valid username and those with an invalid username allows attackers to enumerate for valid accounts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Mikrotik Routeros
cpe:2.3:o:mikrotik:routeros:*:*:*:*:-:*:*:*
6.43 6.49.18
Mikrotik Routeros
cpe:2.3:o:mikrotik:routeros:*:*:*:*:ltr:*:*:*
6.43.13 <= 6.49.13
Mikrotik Routeros
cpe:2.3:o:mikrotik:routeros:*:*:*:*:-:*:*:*
7.1 7.18