| CVE | CVE-2019-13074 |
|---|---|
| Gravità | non ancora comunicata |
| Debolezza | CWE-770 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2019-07-03 |
Che cos’è la vulnerabilità CVE-2019-13074?
La vulnerabilità risiede nel demone FTP e consente a un attaccante remoto di esaurire tutta la memoria disponibile sul router. Questo comportamento è dovuto a una gestione non controllata delle risorse, che porta il dispositivo al riavvio.
Quali versioni di RouterOS sono vulnerabili?
Le versioni colpite sono quelle fino a 6.44.3 incluse. La versione correttiva specifica non è ancora comunicata nei dati disponibili.
Il mio router è a rischio?
Un router è esposto se il servizio FTP è attivo e raggiungibile da reti non fidate. Poiché si tratta di un servizio legacy in chiaro, non dovrebbe essere abilitato su nessun router moderno. Se il servizio FTP è disattivato o non accessibile dall’esterno, il rischio è nullo.
La vulnerabilità CVE-2019-13074 è sfruttata attivamente?
Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata. Non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.
Come proteggere il router da CVE-2019-13074?
La mitigazione principale consiste nell’aggiornare RouterOS a una versione successiva a 6.44.3, se disponibile. In alternativa, è necessario disattivare completamente il servizio FTP sul dispositivo, poiché non dovrebbe essere attivo in ambienti moderni.
Quali comandi RouterOS servono per mitigare CVE-2019-13074?
Mitigazione temporanea: servizio legacy
Il difetto riguarda servizi in chiaro (Telnet, FTP) che non dovrebbero essere attivi su nessun router moderno.
/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2019-13074 riguarda quale componente di RouterOS?
CVE-2019-13074 riguarda specificamente il demone FTP di RouterOS.
Qual è la classificazione CWE di CVE-2019-13074?
La vulnerabilità è classificata come CWE-770, “Allocation of Resources Without Limits or Throttling”.
Serve autenticazione per sfruttare CVE-2019-13074?
I dati disponibili non specificano se sia necessaria l’autenticazione per sfruttare la vulnerabilità.
Qual è il punteggio CVSS di CVE-2019-13074?
Il punteggio CVSS non è ancora comunicato nei dati disponibili.



