| CVE | CVE-2019-3943 |
|---|---|
| Gravità | HIGH · CVSS 3.1 8.1 |
| Debolezza | CWE-22, CWE-23 |
| Versioni affette | Long-term 6.42.12 and below, Stable 6.43.12 and below, Testing 6.44beta75 and below |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2019-04-10 |
Che cos’è la vulnerabilità CVE-2019-3943?
CVE-2019-3943 è una vulnerabilità di directory traversal autenticata e remota che interessa le interfacce HTTP o Winbox di RouterOS. Un attaccante autenticato può sfruttare il difetto per leggere e scrivere file al di fuori della directory sandbox /rw/disk. Le debolezze sottostanti sono classificate come “Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’)” (CWE-22) e “Relative Path Traversal” (CWE-23).
Quali versioni di RouterOS sono vulnerabili?
Le versioni vulnerabili sono: Long-term 6.42.12 e precedenti, Stable 6.43.12 e precedenti, e Testing 6.44beta75 e precedenti. La versione correttiva non è ancora comunicata.
Il mio router è a rischio?
Un router è esposto se le interfacce HTTP o Winbox sono attive e raggiungibili da reti non fidate. In particolare, l’accesso a Winbox (sia via IP sia via indirizzo MAC) deve essere limitato alla rete di amministrazione per ridurre il rischio. Se l’interfaccia è accessibile solo da reti interne fidate e l’autenticazione è rigorosa, il rischio è contenuto, ma l’esposizione a Internet o a reti esterne aumenta significativamente la probabilità di sfruttamento.
La vulnerabilità CVE-2019-3943 è sfruttata attivamente?
Alla data dell’articolo, non risulta che CVE-2019-3943 sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA.
Come proteggere il router da CVE-2019-3943?
L’azione principale è aggiornare RouterOS a una versione successiva a quelle vulnerabili (Stable > 6.43.12, Long-term > 6.42.12, Testing > 6.44beta75). In alternativa o in aggiunta, è possibile mitigare il rischio limitando l’accesso alle interfacce HTTP e Winbox esclusivamente alla rete di amministrazione fidata, disabilitando l’accesso da reti non fidate e assicurandosi che solo utenti autorizzati possano autenticarsi.
Quali comandi RouterOS servono per mitigare CVE-2019-3943?
Mitigazione temporanea: servizio winbox
Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.
/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2019-3943?
Il punteggio CVSS v3.1 di CVE-2019-3943 è 8.1 (HIGH), con vettore CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N, assegnato da NVD.
Serve autenticazione per sfruttare CVE-2019-3943?
Sì, CVE-2019-3943 richiede autenticazione: è una vulnerabilità remota autenticata che sfrutta le interfacce HTTP o Winbox.
Qual è l’ID EUVD di CVE-2019-3943?
L’ID EUVD associato a CVE-2019-3943 è EUVD-2019-13550.
Quali interfacce sono colpite da CVE-2019-3943?
Le interfacce colpite da CVE-2019-3943 sono HTTP e Winbox, sia via IP sia via indirizzo MAC.
La versione Testing 6.44beta75 è l’unica versione di sviluppo vulnerabile?
Sì, tra le versioni elencate, solo la Testing 6.44beta75 è una versione di sviluppo; le Stable e Long-term indicate sono release stabili.



