CVE CVE-2020-20021
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-400
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2023-07-12

Che cos’è la vulnerabilità CVE-2020-20021?

CVE-2020-20021 è un difetto che consente a un attaccante di causare un’interruzione del servizio (denial of service) attraverso una configurazione errata nel daemon SSH. La vulnerabilità è classificata come “Uncontrolled Resource Consumption” (CWE-400). Il punteggio CVSS v3.1 assegnato dalla NVD è 7.5 (Alta), con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, indicando che l’attacco è remoto, non richiede autenticazione né interazione dell’utente e ha un alto impatto sulla disponibilità.

Quali versioni di RouterOS sono vulnerabili?

La descrizione ufficiale indica che sono colpite le versioni di MikroTik Router v6.46.3 e precedenti. Le versioni correttive specifiche non sono ancora comunicate nei dati disponibili.

Il mio router è a rischio?

Un router è esposto se il servizio SSH è attivo e raggiungibile da reti non fidate, come Internet o segmenti di rete non controllati. Se il server SSH è configurato per accettare connessioni solo dalla rete di amministrazione interna o se è disattivato, il rischio di sfruttamento remoto è significativamente ridotto.

La vulnerabilità CVE-2020-20021 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. Non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2020-20021?

La mitigazione principale consiste nell’aggiornare il firmware a una versione successiva alla v6.46.3, se disponibile. In alternativa o in aggiunta, è consigliabile limitare l’accesso al servizio SSH solo dalla rete di amministrazione fidata tramite filtri firewall o disattivarlo completamente se non necessario per la gestione remota.

Quali comandi RouterOS servono per mitigare CVE-2020-20021?

Mitigazione temporanea: servizio ssh

Il difetto riguarda il server SSH del router. Va reso raggiungibile solo dalla rete di amministrazione, o spento se non lo usi.

/ip service print
# se SSH non serve
/ip service set ssh disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set ssh address=192.168.88.0/24

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2020-20021?

Il punteggio CVSS v3.1 di CVE-2020-20021 è 7.5, classificato come severità Alta dalla NVD.

CVE-2020-20021 richiede autenticazione per essere sfruttata?

No, CVE-2020-20021 non richiede autenticazione né interazione dell’utente per essere sfruttata, secondo il vettore CVSS fornito.

Quali servizi di RouterOS sono coinvolti in CVE-2020-20021?

Il servizio coinvolto in CVE-2020-20021 è il server SSH del router.

La vulnerabilità CVE-2020-20021 è presente nel catalogo KEV di CISA?

No, CVE-2020-20021 non è presente nel catalogo KEV di CISA e non risulta sfruttata attivamente.

Fonti ufficiali