| CVE | CVE-2019-3976 |
|---|---|
| Gravità | HIGH · CVSS 3.1 8.8 |
| Debolezza | CWE-22, CWE-23 |
| Versioni affette | RouterOS 6.45.6 Stable and below. RouterOS 6.44.5 Long-term and below. |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2019-10-29 |
Che cos’è la vulnerabilità CVE-2019-3976?
La vulnerabilità permette la creazione di una directory arbitraria tramite il campo nome del pacchetto di aggiornamento. Se un utente autenticato installa un pacchetto malevolo, può creare una directory e abilitare la shell dello sviluppatore.
Quali versioni di RouterOS sono vulnerabili?
Sono vulnerabili RouterOS 6.45.6 Stable e versioni precedenti, e RouterOS 6.44.5 Long-term e versioni precedenti. La versione correttiva non è ancora comunicata.
Il mio router è a rischio?
Un router è esposto se esegue una delle versioni vulnerabili indicate e se un utente con credenziali di accesso può installare pacchetti. Poiché i servizi coinvolti non sono specificati, il rischio dipende dalla capacità dell’attaccante di autenticarsi e gestire gli aggiornamenti del sistema.
La vulnerabilità CVE-2019-3976 è sfruttata attivamente?
Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA né segnalata come sfruttata da ENISA.
Come proteggere il router da CVE-2019-3976?
Aggiornare RouterOS a una versione successiva a 6.45.6 Stable e 6.44.5 Long-term. In attesa dell’aggiornamento, limitare l’accesso amministrativo solo a reti fidate e monitorare l’installazione di pacchetti non autorizzati.
Quali comandi RouterOS servono per mitigare CVE-2019-3976?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2019-3976?
Il punteggio CVSS v3.1 di CVE-2019-3976 è 8.8, con severità HIGH.
CVE-2019-3976 richiede autenticazione per essere sfruttata?
Sì, CVE-2019-3976 richiede che l’attaccante sia un utente autenticato sul router.
Quali debolezze (CWE) sono associate a CVE-2019-3976?
Le debolezze associate a CVE-2019-3976 sono CWE-22 (Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’)) e CWE-23 (Relative Path Traversal).
CVE-2019-3976 è presente nel catalogo KEV di CISA?
No, CVE-2019-3976 non è presente nel catalogo KEV di CISA.



