| CVE | CVE-2019-16160 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 |
| Debolezza | CWE-191 |
| Versioni affette | < 6.45.5 |
| Prima versione non vulnerabile | 6.45.5 (per ramo) |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2020-10-07 |
Che cos’è la vulnerabilità CVE-2019-16160?
CVE-2019-16160 è un integer underflow nel server SMB di MikroTik RouterOS che consente a un attaccante remoto non autenticato di far crashare il servizio. Il difetto è classificato come CWE-191 (Integer Underflow (Wrap or Wraparound)).
Quali versioni di RouterOS sono vulnerabili?
Sono vulnerabili le versioni di RouterOS precedenti alla 6.45.5. La versione correttiva esatta non è specificata nei dati disponibili, ma l’aggiornamento a una versione successiva alla 6.45.5 risolve il problema.
Il mio router è a rischio?
Un router è a rischio se esegue una versione di RouterOS precedente alla 6.45.5 e ha il servizio SMB attivo e raggiungibile da reti non fidate. Se il servizio SMB è disattivato o il router non è esposto a reti esterne, il rischio è ridotto.
La vulnerabilità CVE-2019-16160 è sfruttata attivamente?
Alla data dell’articolo, CVE-2019-16160 non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo.
Come proteggere il router da CVE-2019-16160?
Aggiornare RouterOS a una versione successiva alla 6.45.5 per eliminare la vulnerabilità. In alternativa, disattivare il servizio SMB se non è necessario in produzione, poiché il difetto riguarda specificamente quel componente.
Quali comandi RouterOS servono per mitigare CVE-2019-16160?
Mitigazione temporanea: servizio smb
Il difetto riguarda il server di condivisione file SMB del router, che quasi nessuno usa in produzione: va spento.
/ip smb print
/ip smb set enabled=no
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2019-16160?
CVE-2019-16160 ha un punteggio CVSS v3.1 di 7.5, classificato come HIGH. Il vettore è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
Serve autenticazione per sfruttare CVE-2019-16160?
No, CVE-2019-16160 può essere sfruttata da un attaccante remoto non autenticato. Non sono necessarie credenziali per causare il crash del servizio SMB.
Basta disattivare il servizio SMB per mitigare CVE-2019-16160?
Sì, disattivare il servizio SMB elimina l’esposizione a CVE-2019-16160, poiché la vulnerabilità risiede esclusivamente in quel componente. Tuttavia, l’aggiornamento alla versione corretta rimane la soluzione definitiva.
CVE-2019-16160 è nel catalogo KEV di CISA?
No, CVE-2019-16160 non è presente nel catalogo KEV di CISA. Non risulta essere una vulnerabilità sfruttata attivamente secondo i criteri di CISA.



