CVE-2025-6443 — Mikrotik RouterOS VXLAN Kaynak IP Erişim Kontrolü Yetersizliği.
Mikrotik RouterOS VXLAN Kaynak IP Erişim Kontrolü Yetersizliği. Bu zafiyet, uzaktaki saldırganların etkilenen Mikrotik RouterOS kurulumlarında erişim kısıtlamalarını atlamasına olanak tanır. Bu zafiyeti istismar etmek için kimlik doğrulama gerekli değildir.
Belirli hata, VXLAN trafiği işlenirken uzak IP adreslerinin ele alınması sırasında mevcuttur. Sorun, uzak IP adresinin yapılandırılmış değerlerle doğrulanmaması nedeniyle ingress t
Platform
MikroTik RouterOS
CVE Kaydı
CVE-2025-6443
CVSS Skoru
7.2/10
Yayın Tarihi
25 Haziran 2025
Okunma
29
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Mikrotik RouterOS VXLAN Kaynak IP Erişim Kontrolü Yetersizliği. Bu zafiyet, uzaktaki saldırganların etkilenen Mikrotik RouterOS kurulumlarında erişim kısıtlamalarını atlamasına izin verir. Bu zafiyeti istismar etmek için kimlik doğrulaması gerekli değildir.
Belirli hata, VXLAN trafiği işlenirken uzak IP adreslerinin ele alınması sürecindedir. Sorun, uzak IP adresinin iç ağa girişe izin verilmeden önce yapılandırılmış değerlerle doğrulanmaması sonucunda ortaya çıkmaktadır. Bir saldırgan bu zafiyeti kullanarak dahili ağ kaynaklarına erişim sağlayabilir. ZDI-CAN-26415 olarak raporlandı.
MikroTik RouterOS, komut içindeki argüman ayırıcılarının uygun şekilde etkisizleştirilememesi zafiyetine sahiptir; bu zafiyet saldırganın güvenilen RouterOS politika maskesini değiştirmesine izin vererek ayrıcalık yükselmesine yol açar.
MikroTik RouterOS, btest hizmetinde çekirdek belleğinin ifşasına ve hizmet reddine izin veren kritik bir işlev için kimlik doğrulama eksikliği zafiyeti içerir.
MikroTik RouterOS API etkin olan ürünlerdeki bir API oturum yönetimi hatası, yetersiz oturum sonlandırma (Insufficient Session Expiration) zafiyetine yol açmaktadır. Bu, etkin oturumların etkinlik zaman aşımı veya kullanıcı grubu değişiklikleri sonrasında önceki izin setini korumasına izin verebilir. Sonuç olarak, izinleri düşürülmüş kimlikli bir kullanıcı bilgiye erişmeye devam edebilir.