CVE-2018-14847
ثغرة اجتياز الدليل في MikroTik Router OS
- تم النشر
- 02/08/2018
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 10/10/2018
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يسمح MikroTik RouterOS حتى الإصدار 6.42 للمهاجمين عن بُعد غير المصادَق عليهم بقراءة أي ملفات، وللمهاجمين عن بُعد المصادَق عليهم بكتابة أي ملفات، بسبب ثغرة اجتياز الدليل في واجهة WinBox.
المصادر
14By the Way هو استغلال يمكّن من الحصول على شل الجذر على أجهزة Mikrotik التي تعمل بإصدارات RouterOS:
إثبات مفهوم لاستغلال CVE-2018-14847 (ثغرة MikroTik WinBox) مما يتيح قراءة ملفات عشوائية واستخراج كلمات المرور النصية عبر TCP/IP أو خادم MAC الطبقة الثانية.
استغلال إثبات المفهوم لـ CVE-2018-14847 يتيح قراءة ملفات عشوائية لكلمات مرور النص العادي من خدمة WinBox في MikroTik RouterOS، مع دعم خوادم TCP/IP و MAC للطبقة الثانية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.