CVE-2025-61481该漏洞源于MikroTik RouterOS和SwOS的WebFig管理界面默认使用未加密的HTTP协议进行通信。攻击者可通过中间人攻击拦截明文流量,在管理员登录过程中注入恶意JavaScript代码,从而窃取管理员凭据或执行其他恶意操作。CVSS 10.0的评分表明该漏洞具有极高的严重性,无需认证即可利用,且可导致敏感信息泄露和系统完整性破坏。
WebFig管理接口在HTTP协议上运行,缺乏TLS加密保护。攻击者可通过ARP欺骗或DNS劫持等中间人攻击技术,拦截并篡改HTTP流量。注入的JavaScript代码会在管理员浏览器中执行,可窃取session cookie、登录凭据或进行其他恶意操作。RouterOS 7.14.2和SwOS 2.18版本均受影响。