| CVE | CVE-2018-10070 |
|---|---|
| Gravità | non ancora comunicata |
| Debolezza | CWE-400 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2018-04-16 |
Che cos’è la vulnerabilità CVE-2018-10070?
La vulnerabilità consente a un attaccante remoto non autenticato di esaurire tutte le risorse disponibili di CPU e RAM inviando una richiesta FTP specifica sulla porta 21 che inizia con molti caratteri ‘\0’. Questo impedisce al router di accettare nuove connessioni FTP. Dopo circa 10 minuti, il router si riavvia automaticamente registrando nel log il messaggio “router was rebooted without proper shutdown”.
Quali versioni di RouterOS sono vulnerabili?
La versione specificata come vulnerabile è MikroTik Version 6.41.4. Le versioni correttive non sono ancora comunicate nei dati disponibili.
Il mio router è a rischio?
Un router è a rischio se esegue la versione 6.41.4 e ha il servizio FTP attivo e raggiungibile da reti non fidate. Poiché si tratta di un servizio in chiaro che non dovrebbe essere attivo su nessun router moderno, l’esposizione dipende dalla configurazione attuale del dispositivo.
La vulnerabilità CVE-2018-10070 è sfruttata attivamente?
Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo.
Come proteggere il router da CVE-2018-10070?
La mitigazione principale consiste nell’aggiornare il firmware a una versione successiva alla 6.41.4, se disponibile e stabile. In alternativa, è possibile disattivare completamente il servizio FTP se non è indispensabile per le operazioni di rete, eliminando così la superficie d’attacco descritta.
Quali comandi RouterOS servono per mitigare CVE-2018-10070?
Mitigazione temporanea: servizio legacy
Il difetto riguarda servizi in chiaro (Telnet, FTP) che non dovrebbero essere attivi su nessun router moderno.
/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2018-10070 richiede autenticazione per essere sfruttata?
No, CVE-2018-10070 consente a un attaccante remoto non autenticato di sfruttare la vulnerabilità inviando una richiesta FTP malevola.
Qual è il tipo di debolezza associata a CVE-2018-10070?
La debolezza associata è CWE-400, definita come Uncontrolled Resource Consumption.
Il router si riprende automaticamente dopo l’attacco descritto in CVE-2018-10070?
Sì, il router si riavvia automaticamente dopo circa 10 minuti dall’esaurimento delle risorse, registrando un messaggio di riavvio non corretto nei log.
Qual è il punteggio CVSS per CVE-2018-10070?
Il punteggio CVSS non è ancora comunicato nei dati disponibili.



