CVE CVE-2021-3014
Gravità MEDIUM · CVSS 3.1 6.1
Debolezza CWE-79
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2021-01-04

Che cos’è la vulnerabilità CVE-2021-3014?

La vulnerabilità consiste in una Cross-Site Scripting (XSS) riflessa nella pagina di login del servizio Hotspot. L’attacco avviene tramite il parametro “target”, che non viene correttamente neutralizzato durante la generazione della pagina web. Questa debolezza è classificata come CWE-79: Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’).

Quali versioni di RouterOS sono vulnerabili?

Le versioni affette sono tutte le versioni di RouterOS pubblicate fino al 4 gennaio 2021. La versione correttiva specifica non è ancora comunicata nelle fonti disponibili.

Il mio router è a rischio?

Un router è esposto se il servizio Hotspot è attivo e la sua pagina di login è raggiungibile da reti non fidate. Se l’Hotspot non è configurato o se la pagina di login non è accessibile da Internet o da segmenti di rete non controllati, il rischio è ridotto.

La vulnerabilità CVE-2021-3014 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. CISA non la include nel catalogo KEV e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2021-3014?

La misura principale è aggiornare il firmware del router a una versione successiva al 4 gennaio 2021, che contenga la correzione per questa vulnerabilità. In alternativa, se l’aggiornamento non è immediatamente possibile, è consigliabile disabilitare l’accesso alla pagina di login Hotspot da reti non fidate o limitare l’accesso al solo traffico proveniente da reti interne di fiducia.

Quali comandi RouterOS servono per mitigare CVE-2021-3014?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2021-3014?

Il punteggio CVSS v3.1 assegnato a CVE-2021-3014 è 6.1, con una severità classificata come MEDIUM.

CVE-2021-3014 richiede autenticazione per essere sfruttata?

No, CVE-2021-3014 non richiede autenticazione da parte dell’attaccante, poiché si tratta di un XSS riflesso sulla pagina di login. Tuttavia, richiede l’interazione dell’utente (UI:R) per essere eseguito.

La vulnerabilità CVE-2021-3014 è presente nel catalogo KEV di CISA?

No, CVE-2021-3014 non è presente nel catalogo KEV di CISA, il che indica che non risulta sfruttata attivamente in attacchi noti.

Qual è la debolezza CWE associata a CVE-2021-3014?

La debolezza CWE associata a CVE-2021-3014 è CWE-79: Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’).

Fonti ufficiali