CVE CVE-2018-14847
Gravità CRITICAL · CVSS 3.1 9.1
Debolezza CWE-22
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente SÌ — catalogo KEV di CISA dal 2021-12-01
Advisory CISA nessuno
Pubblicata 2018-08-02

Che cos’è la vulnerabilità CVE-2018-14847?

CVE-2018-14847 è una vulnerabilità di percorso (Path Traversal) nell’interfaccia WinBox di MikroTik RouterOS. Il difetto permette a un attaccante remoto non autenticato di leggere file arbitrari dal sistema e a un attaccante remoto autenticato di scrivere file arbitrari. La classificazione CWE associata è “Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’)”.

Quali versioni di RouterOS sono vulnerabili?

Le versioni di RouterOS vulnerabili sono tutte quelle fino alla 6.42 inclusa. La versione correttiva esatta non è specificata nei dati disponibili, ma l’aggiornamento deve essere effettuato a una versione successiva alla 6.42 per risolvere il problema.

Il mio router è a rischio?

Un router è a rischio se esegue una versione di RouterOS vulnerabile (fino alla 6.42 inclusa) e il servizio WinBox è attivo e raggiungibile da reti non fidate. La vulnerabilità riguarda sia l’accesso via IP sia quello via indirizzo MAC, quindi entrambi i metodi di connessione devono essere limitati alla rete di amministrazione per ridurre l’esposizione.

La vulnerabilità CVE-2018-14847 è sfruttata attivamente?

Sì, CVE-2018-14847 è inclusa nel catalogo KEV (Known Exploited Vulnerabilities) di CISA dal 2021-12-01. Questo significa che la vulnerabilità è stata sfruttata attivamente in attacchi reali e richiede l’applicazione degli aggiornamenti secondo le istruzioni del vendor.

Come proteggere il router da CVE-2018-14847?

La protezione principale consiste nell’aggiornare il firmware di RouterOS a una versione successiva alla 6.42, che corregge la vulnerabilità. In aggiunta, è fondamentale limitare l’accesso al servizio WinBox alla sola rete di amministrazione, disabilitando o filtrando le connessioni da reti non fidate sia via IP sia via MAC.

Quali comandi RouterOS servono per mitigare CVE-2018-14847?

Mitigazione temporanea: servizio winbox

Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.

/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2018-14847?

Il punteggio CVSS v3.1 assegnato a CVE-2018-14847 è 9.1, con una gravità classificata come CRITICAL. Il vettore di attacco è AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, indicando un rischio elevato per la confidenzialità e l’integrità del sistema.

CVE-2018-14847 richiede autenticazione per essere sfruttata?

No, CVE-2018-14847 consente a un attaccante non autenticato di leggere file arbitrari. La scrittura di file arbitrari, invece, richiede che l’attaccante sia autenticato sul sistema.

In quale data CVE-2018-14847 è stata aggiunta al catalogo KEV?

CVE-2018-14847 è stata aggiunta al catalogo KEV di CISA il 2021-12-01, confermando che la vulnerabilità è oggetto di sfruttamento attivo.

Quali servizi di RouterOS sono coinvolti in CVE-2018-14847?

Il servizio coinvolto in CVE-2018-14847 è WinBox, sia quando accessibile via indirizzo IP sia quando accessibile via indirizzo MAC. Entrambi i metodi di accesso devono essere limitati alla rete di amministrazione per mitigare il rischio.

Fonti ufficiali