CVE CVE-2017-20149
Gravità CRITICAL · CVSS 3.1 9.8
Debolezza CWE-787
Versioni affette < 6.37.5, < 6.38.5
Prima versione non vulnerabile 6.37.5, 6.38.5 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2022-10-15

Che cos’è la vulnerabilità CVE-2017-20149?

CVE-2017-20149 è una debolezza di tipo “Out-of-bounds Write” (CWE-787) nel web server di RouterOS. Un utente remoto non autenticato può inviare una richiesta HTTP specifica per causare la corruzione della memoria, permettendo l’esecuzione di codice arbitrario sul sistema.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono quelle inferiori a 6.37.5 e inferiori a 6.38.5. La versione correttiva esatta non è specificata nei dati disponibili, ma l’aggiornamento a una release successiva a queste soglie elimina la vulnerabilità.

Il mio router è a rischio?

Un router è a rischio se esegue una versione di RouterOS precedente a 6.37.5 o 6.38.5 e il suo web server è raggiungibile da reti non fidate. Poiché l’attacco richiede solo l’invio di una richiesta HTTP senza autenticazione, l’esposizione al rischio dipende dalla raggiungibilità del servizio web da parte di attori esterni.

La vulnerabilità CVE-2017-20149 è sfruttata attivamente?

Alla data dell’articolo, la vulnerabilità non risulta inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA, quindi non risulta sfruttata attivamente secondo le fonti ufficiali citate.

Come proteggere il router da CVE-2017-20149?

L’unica mitigazione efficace è aggiornare RouterOS a una versione successiva a 6.37.5 o 6.38.5. Non sono disponibili mitigazioni alternative specifiche, quindi l’aggiornamento del firmware è obbligatorio per eliminare il rischio di esecuzione di codice arbitrario.

Quali comandi RouterOS servono per mitigare CVE-2017-20149?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2017-20149?

Il punteggio CVSS v3.1 di CVE-2017-20149 è 9.8, classificato come CRITICAL, con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Serve autenticazione per sfruttare CVE-2017-20149?

No, CVE-2017-20149 può essere sfruttata da un utente remoto non autenticato inviando una richiesta HTTP specifica al web server di RouterOS.

Quali versioni di RouterOS correggono CVE-2017-20149?

CVE-2017-20149 è presente nelle versioni inferiori a 6.37.5 e inferiori a 6.38.5; l’aggiornamento a versioni successive a queste elimina la vulnerabilità.

CVE-2017-20149 è nel catalogo KEV di CISA?

No, CVE-2017-20149 non è inclusa nel catalogo KEV di CISA alla data dell’articolo.

Fonti ufficiali