CVE CVE-2018-1158
Gravità non ancora comunicata
Debolezza CWE-674
Versioni affette < 6.40.9, < 6.42.7
Prima versione non vulnerabile 6.40.9, 6.42.7 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2018-08-23

Che cos’è la vulnerabilità CVE-2018-1158?

CVE-2018-1158 è una vulnerabilità di stack exhaustion in MikroTik RouterOS che permette a un attaccante remoto autenticato di causare il crash del server HTTP attraverso il parsing ricorsivo di JSON. La debolezza sottostante è classificata come Uncontrolled Recursion (CWE-674).

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono quelle precedenti a 6.40.9 e 6.42.7. La versione correttiva esatta non è specificata nei dati disponibili, ma l’aggiornamento a una release successiva a queste soglie risolve il problema.

Il mio router è a rischio?

Un router è a rischio se esegue una versione di RouterOS precedente a 6.40.9 o 6.42.7 e il servizio web di gestione (WebFig) è attivo e raggiungibile da reti non fidate. Se il servizio web è disabilitato o accessibile esclusivamente dalla rete di amministrazione, l’esposizione al rischio è ridotta.

La vulnerabilità CVE-2018-1158 è sfruttata attivamente?

Alla data dell’articolo, non risulta che CVE-2018-1158 sia presente nel catalogo KEV di CISA né segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo.

Come proteggere il router da CVE-2018-1158?

Aggiornare RouterOS a una versione successiva a 6.40.9 o 6.42.7 per eliminare la vulnerabilità. In alternativa, disabilitare il servizio web di gestione se non necessario, oppure configurarlo in modo che sia raggiungibile solo dalla rete di amministrazione fidata.

Quali comandi RouterOS servono per mitigare CVE-2018-1158?

Mitigazione temporanea: servizio www

Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.

# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2018-1158 richiede autenticazione per essere sfruttata?

Sì, CVE-2018-1158 richiede che l’attaccante sia autenticato sul dispositivo per poter causare il crash del server HTTP.

Qual è la versione minima di RouterOS che corregge CVE-2018-1158?

Le versioni vulnerabili sono quelle precedenti a 6.40.9 e 6.42.7, quindi l’aggiornamento a una release successiva a queste versioni corregge la vulnerabilità.

Basta disattivare il servizio web per mitigare CVE-2018-1158?

Sì, disattivare il servizio web di gestione (WebFig) elimina il vettore di attacco, poiché la vulnerabilità risiede nel parsing del JSON da parte del server HTTP.

Fonti ufficiali