CVE CVE-2018-1156
Gravità non ancora comunicata
Debolezza CWE-787
Versioni affette < 6.40.9, < 6.42.7
Prima versione non vulnerabile 6.40.9, 6.42.7 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2018-08-23

Che cos’è la vulnerabilità CVE-2018-1156?

CVE-2018-1156 descrive una condizione di stack buffer overflow nell’interfaccia di aggiornamento della licenza di RouterOS. La debolezza sottostante è classificata come Out-of-bounds Write (CWE-787). Secondo la descrizione, questa vulnerabilità potrebbe teoricamente consentire a un attaccante remoto autenticato di eseguire codice arbitrario sul sistema.

Quali versioni di RouterOS sono vulnerabili?

Sono vulnerabili le versioni di RouterOS inferiori a 6.40.9 e inferiori a 6.42.7. Le versioni correttive esatte non sono specificate nel dato fornito, ma l’aggiornamento deve portare il sistema almeno alle versioni 6.40.9 e 6.42.7 per eliminare la vulnerabilità.

Il mio router è a rischio?

Un router è a rischio se esegue una versione di RouterOS inferiore a 6.40.9 o inferiore a 6.42.7 e se l’interfaccia di aggiornamento della licenza è raggiungibile da un attaccante autenticato. Poiché la vulnerabilità richiede autenticazione, il rischio è limitato a scenari in cui credenziali valide sono disponibili per un utente malintenzionato.

La vulnerabilità CVE-2018-1156 è sfruttata attivamente?

Alla data dell’articolo, non risulta che CVE-2018-1156 sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo noto.

Come proteggere il router da CVE-2018-1156?

La misura principale è aggiornare RouterOS a una versione pari o superiore a 6.40.9 o 6.42.7, a seconda della release tree utilizzata. In alternativa, se l’aggiornamento non è immediatamente possibile, è consigliabile limitare l’accesso all’interfaccia di gestione del router solo da reti fidate e garantire che le credenziali degli utenti autenticati siano protette e non condivise.

Quali comandi RouterOS servono per mitigare CVE-2018-1156?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2018-1156 richiede autenticazione per essere sfruttata?

Sì, CVE-2018-1156 richiede che l’attaccante sia autenticato sul sistema per poter sfruttare la vulnerabilità nell’interfaccia di aggiornamento della licenza.

Qual è il punteggio CVSS di CVE-2018-1156?

Il punteggio CVSS non è stato comunicato nei dati disponibili per questa vulnerabilità.

Basta disattivare l’interfaccia di aggiornamento licenza per mitigare CVE-2018-1156?

Non è specificato se la disattivazione dell’interfaccia di aggiornamento licenza sia una mitigazione efficace; l’unica azione raccomandata è l’aggiornamento del firmware alle versioni corrette.

CVE-2018-1156 è presente nel catalogo KEV di CISA?

No, CVE-2018-1156 non è inclusa nel catalogo KEV di CISA alla data dell’articolo.

Fonti ufficiali