CVE CVE-2020-22844
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-401
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2022-02-28

Che cos’è la vulnerabilità CVE-2020-22844?

CVE-2020-22844 è un buffer overflow presente in Mikrotik RouterOS 6.47 che permette a un attaccante non autenticato di provocare un’interruzione del servizio (DoS) inviando richieste SMB appositamente create. La debolezza sottostante è classificata come “Missing Release of Memory after Effective Lifetime” (CWE-401).

Quali versioni di RouterOS sono vulnerabili?

La descrizione della vulnerabilità indica esplicitamente che è interessata la versione 6.47 di RouterOS. Le versioni affette e le versioni correttive specifiche non sono state comunicate nelle fonti disponibili.

Il mio router è a rischio?

Un router è esposto a CVE-2020-22844 se esegue RouterOS 6.47, ha il servizio di condivisione file SMB attivo ed è raggiungibile da reti non fidate. Poiché il servizio SMB è raramente utilizzato in ambienti di produzione, il rischio si riduce notevolmente se tale servizio è disabilitato.

La vulnerabilità CVE-2020-22844 è sfruttata attivamente?

Alla data dell’articolo, non risulta che CVE-2020-22844 sia sfruttata attivamente. La vulnerabilità non è presente nel catalogo KEV di CISA e ENISA non la segnala come oggetto di sfruttamento.

Come proteggere il router da CVE-2020-22844?

La misura principale è aggiornare il firmware a una versione successiva alla 6.47, se disponibile e stabile. In alternativa, è possibile mitigare il rischio disattivando completamente il servizio SMB sul router, poiché la vulnerabilità richiede l’interazione con questo specifico componente per essere sfruttata.

Quali comandi RouterOS servono per mitigare CVE-2020-22844?

Mitigazione temporanea: servizio smb

Il difetto riguarda il server di condivisione file SMB del router, che quasi nessuno usa in produzione: va spento.

/ip smb print
/ip smb set enabled=no

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2020-22844 richiede autenticazione per essere sfruttata?

No, CVE-2020-22844 consente a un attaccante non autenticato di causare un denial of service tramite richieste SMB malevole.

Qual è il punteggio CVSS di CVE-2020-22844?

Il punteggio CVSS v3.1 assegnato a CVE-2020-22844 è 7.5, con una severità classificata come HIGH.

Basta disattivare il servizio SMB per proteggersi da CVE-2020-22844?

Sì, disattivare il servizio SMB elimina la superficie di attacco specifica per CVE-2020-22844, poiché la vulnerabilità si manifesta esclusivamente attraverso richieste al server SMB.

CVE-2020-22844 è presente nel catalogo KEV di CISA?

No, CVE-2020-22844 non è inclusa nel catalogo KEV di CISA e non risulta sfruttata attivamente.

Fonti ufficiali