Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Cliente L2TP en MikroTik RouterOS (CVE-2017-6297)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-311 Ausencia de cifrado en información sensible
Fecha de publicación:
27/02/2017
Última modificación:
20/04/2025

Descripción

El Cliente L2TP en MikroTik RouterOS versiones 6.83.3 y 6.37.4 no habilita el cifrado IPsec después de un reinicio, lo que permite a atacantes man-in-the-middle ver los datos transmitidos sin cifrar y obtener acceso a las redes en el servidor L2TP monitorizando los paquetes para los datos transmitidos y obtener el secreto L2TP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mikrotik:routeros:6.37.4:*:*:*:*:*:*:*
cpe:2.3:o:mikrotik:routeros:6.83.3:*:*:*:*:*:*:*