| CVE | CVE-2021-3014 |
|---|---|
| Gravità | MEDIUM · CVSS 3.1 6.1 |
| Debolezza | CWE-79 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2021-01-04 |
Che cos’è la vulnerabilità CVE-2021-3014?
La vulnerabilità consiste in una Cross-Site Scripting (XSS) riflessa nella pagina di login del servizio Hotspot. L’attacco avviene tramite il parametro “target”, che non viene correttamente neutralizzato durante la generazione della pagina web. Questa debolezza è classificata come CWE-79: Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’).
Quali versioni di RouterOS sono vulnerabili?
Le versioni affette sono tutte le versioni di RouterOS pubblicate fino al 4 gennaio 2021. La versione correttiva specifica non è ancora comunicata nelle fonti disponibili.
Il mio router è a rischio?
Un router è esposto se il servizio Hotspot è attivo e la sua pagina di login è raggiungibile da reti non fidate. Se l’Hotspot non è configurato o se la pagina di login non è accessibile da Internet o da segmenti di rete non controllati, il rischio è ridotto.
La vulnerabilità CVE-2021-3014 è sfruttata attivamente?
Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. CISA non la include nel catalogo KEV e ENISA non la segnala come sfruttata.
Come proteggere il router da CVE-2021-3014?
La misura principale è aggiornare il firmware del router a una versione successiva al 4 gennaio 2021, che contenga la correzione per questa vulnerabilità. In alternativa, se l’aggiornamento non è immediatamente possibile, è consigliabile disabilitare l’accesso alla pagina di login Hotspot da reti non fidate o limitare l’accesso al solo traffico proveniente da reti interne di fiducia.
Quali comandi RouterOS servono per mitigare CVE-2021-3014?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2021-3014?
Il punteggio CVSS v3.1 assegnato a CVE-2021-3014 è 6.1, con una severità classificata come MEDIUM.
CVE-2021-3014 richiede autenticazione per essere sfruttata?
No, CVE-2021-3014 non richiede autenticazione da parte dell’attaccante, poiché si tratta di un XSS riflesso sulla pagina di login. Tuttavia, richiede l’interazione dell’utente (UI:R) per essere eseguito.
La vulnerabilità CVE-2021-3014 è presente nel catalogo KEV di CISA?
No, CVE-2021-3014 non è presente nel catalogo KEV di CISA, il che indica che non risulta sfruttata attivamente in attacchi noti.
Qual è la debolezza CWE associata a CVE-2021-3014?
La debolezza CWE associata a CVE-2021-3014 è CWE-79: Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’).
Fonti ufficiali
- https://github.com/M4DM0e/m4dm0e.github.io/blob/gh-pages/_posts/2021-01-04-mikrotik-xss-reflected.md
- https://m4dm0e.github.io/2021/01/04/mikrotik-xss-reflected.html
- https://github.com/M4DM0e/m4dm0e.github.io/blob/gh-pages/_posts/2021-01-04-mikrotik-xss-reflected.md
- https://m4dm0e.github.io/2021/01/04/mikrotik-xss-reflected.html



