| CVE | CVE-2017-6444 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 |
| Debolezza | CWE-400 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2017-03-12 |
Che cos’è la vulnerabilità CVE-2017-6444?
La descrizione originale indica che il MikroTik Router hAP Lite 6.25 non dispone di meccanismi di protezione contro i pacchetti TCP ACK non sollecitati in caso di connessione di rete veloce. Questo permette a un attaccante remoto di causare una negazione del servizio (consumo di CPU) inviando molti pacchetti ACK. Dopo la cessazione dell’attacco, l’utilizzo della CPU resta al 100% e il router richiede un riavvio per tornare operativo.
Quali versioni di RouterOS sono vulnerabili?
Le versioni affette e le versioni correttive non sono ancora comunicate. La descrizione specifica che il problema riguarda il firmware 6.25 sul dispositivo hAP Lite.
Il mio router è a rischio?
Un router è esposto se esegue il firmware 6.25 sul modello hAP Lite ed è raggiungibile da reti non fidate. I servizi coinvolti non sono stati specificati, ma la natura della vulnerabilità (pacchetti TCP ACK) implica che l’attacco avviene a livello di rete, senza necessità di autenticazione.
La vulnerabilità CVE-2017-6444 è sfruttata attivamente?
Alla data dell’articolo, non risulta sfruttata. La vulnerabilità non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.
Come proteggere il router da CVE-2017-6444?
Poiché non sono state comunicate versioni correttive, l’aggiornamento del firmware potrebbe non risolvere il problema. La mitigazione consiste nell’isolare il dispositivo hAP Lite 6.25 da qualsiasi rete non fidata, ad esempio rimuovendolo dall’esposizione verso Internet o posizionandolo dietro un firewall che blocchi il traffico TCP ACK non sollecitato. In alternativa, è consigliabile sostituire il dispositivo con un modello più recente e supportato.
Quali comandi RouterOS servono per mitigare CVE-2017-6444?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2017-6444 richiede autenticazione per essere sfruttata?
No, CVE-2017-6444 non richiede autenticazione. La vettore di attacco è remoto (AV:N) e non richiede privilegi (PR:N), come indicato dal punteggio CVSS 3.1.
Qual è il punteggio CVSS di CVE-2017-6444?
Il punteggio CVSS 3.1 di CVE-2017-6444 è 7.5, con severità HIGH. Il vettore è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
CVE-2017-6444 è presente nel catalogo KEV di CISA?
No, CVE-2017-6444 non è presente nel catalogo KEV di CISA. La data di aggiunta al catalogo non è stata comunicata.
Quali sono le debolezze (CWE) associate a CVE-2017-6444?
La debolezza associata a CVE-2017-6444 è CWE-400, denominata “Uncontrolled Resource Consumption”.
Fonti ufficiali
- http://www.exploitalert.com/view-details.html?id=26137
- https://cxsecurity.com/issue/WLB-2017030029
- https://packetstormsecurity.com/files/141449/Mikrotik-Hap-Lite-6.25-Denial-Of-Service.html
- https://www.exploit-db.com/exploits/41601/
- http://www.exploitalert.com/view-details.html?id=26137
- https://cxsecurity.com/issue/WLB-2017030029
- https://packetstormsecurity.com/files/141449/Mikrotik-Hap-Lite-6.25-Denial-Of-Service.html
- https://www.exploit-db.com/exploits/41601/



