| CVE | CVE-2021-27221 |
|---|---|
| Gravità | HIGH · CVSS 3.1 8.1 |
| Debolezza | non ancora comunicato |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2021-03-19 |
Che cos’è la vulnerabilità CVE-2021-27221?
La vulnerabilità permette a un utente remoto autenticato con accesso FTP di creare o sovrascrivere file .rsc arbitrari utilizzando il comando /export. La posizione del vendor è che si tratti di un comportamento intenzionale dovuto al modo in cui funzionano le policy utente in RouterOS 6.47.9.
Quali versioni di RouterOS sono vulnerabili?
La versione specificata come vulnerabile è RouterOS 6.47.9. Le versioni correttive non sono ancora comunicate.
Il mio router è a rischio?
Un router è esposto se il servizio FTP in chiaro è attivo e raggiungibile da reti non fidate, e se esistono utenti con policy che consentono l’accesso FTP. Poiché FTP è un servizio legacy in chiaro, non dovrebbe essere attivo su nessun router moderno.
La vulnerabilità CVE-2021-27221 è sfruttata attivamente?
Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA.
Come proteggere il router da CVE-2021-27221?
La mitigazione principale consiste nel disattivare completamente il servizio FTP in chiaro, poiché è un protocollo legacy non sicuro. In alternativa, se FTP deve rimanere attivo per necessità operative, è necessario garantire che solo utenti fidati con policy rigorosamente limitate possano accedervi, evitando di concedere policy FTP a utenti non privilegiati.
Quali comandi RouterOS servono per mitigare CVE-2021-27221?
Mitigazione temporanea: servizio legacy
Il difetto riguarda servizi in chiaro (Telnet, FTP) che non dovrebbero essere attivi su nessun router moderno.
/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2021-27221 richiede autenticazione?
Sì, CVE-2021-27221 richiede che l’attaccante sia un utente remoto autenticato con accesso FTP.
Qual è il punteggio CVSS di CVE-2021-27221?
Il punteggio CVSS v3.1 assegnato da NVD è 8.1, con severità HIGH.
Basta disattivare FTP per mitigare CVE-2021-27221?
Sì, disattivare il servizio FTP in chiaro elimina la superficie di attacco descritta in CVE-2021-27221.
CVE-2021-27221 è nel catalogo KEV di CISA?
No, CVE-2021-27221 non è presente nel catalogo KEV di CISA alla data dell’articolo.



