CVE CVE-2019-3943
Gravità HIGH · CVSS 3.1 8.1
Debolezza CWE-22, CWE-23
Versioni affette Long-term 6.42.12 and below, Stable 6.43.12 and below, Testing 6.44beta75 and below
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2019-04-10

Che cos’è la vulnerabilità CVE-2019-3943?

CVE-2019-3943 è una vulnerabilità di directory traversal autenticata e remota che interessa le interfacce HTTP o Winbox di RouterOS. Un attaccante autenticato può sfruttare il difetto per leggere e scrivere file al di fuori della directory sandbox /rw/disk. Le debolezze sottostanti sono classificate come “Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’)” (CWE-22) e “Relative Path Traversal” (CWE-23).

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono: Long-term 6.42.12 e precedenti, Stable 6.43.12 e precedenti, e Testing 6.44beta75 e precedenti. La versione correttiva non è ancora comunicata.

Il mio router è a rischio?

Un router è esposto se le interfacce HTTP o Winbox sono attive e raggiungibili da reti non fidate. In particolare, l’accesso a Winbox (sia via IP sia via indirizzo MAC) deve essere limitato alla rete di amministrazione per ridurre il rischio. Se l’interfaccia è accessibile solo da reti interne fidate e l’autenticazione è rigorosa, il rischio è contenuto, ma l’esposizione a Internet o a reti esterne aumenta significativamente la probabilità di sfruttamento.

La vulnerabilità CVE-2019-3943 è sfruttata attivamente?

Alla data dell’articolo, non risulta che CVE-2019-3943 sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA.

Come proteggere il router da CVE-2019-3943?

L’azione principale è aggiornare RouterOS a una versione successiva a quelle vulnerabili (Stable > 6.43.12, Long-term > 6.42.12, Testing > 6.44beta75). In alternativa o in aggiunta, è possibile mitigare il rischio limitando l’accesso alle interfacce HTTP e Winbox esclusivamente alla rete di amministrazione fidata, disabilitando l’accesso da reti non fidate e assicurandosi che solo utenti autorizzati possano autenticarsi.

Quali comandi RouterOS servono per mitigare CVE-2019-3943?

Mitigazione temporanea: servizio winbox

Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.

/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2019-3943?

Il punteggio CVSS v3.1 di CVE-2019-3943 è 8.1 (HIGH), con vettore CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N, assegnato da NVD.

Serve autenticazione per sfruttare CVE-2019-3943?

Sì, CVE-2019-3943 richiede autenticazione: è una vulnerabilità remota autenticata che sfrutta le interfacce HTTP o Winbox.

Qual è l’ID EUVD di CVE-2019-3943?

L’ID EUVD associato a CVE-2019-3943 è EUVD-2019-13550.

Quali interfacce sono colpite da CVE-2019-3943?

Le interfacce colpite da CVE-2019-3943 sono HTTP e Winbox, sia via IP sia via indirizzo MAC.

La versione Testing 6.44beta75 è l’unica versione di sviluppo vulnerabile?

Sì, tra le versioni elencate, solo la Testing 6.44beta75 è una versione di sviluppo; le Stable e Long-term indicate sono release stabili.

Fonti ufficiali