| CVE | CVE-2023-30799 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.2 |
| Debolezza | CWE-269 |
| Versioni affette | < 6.49.7, <= 6.48.6 |
| Prima versione non vulnerabile | 6.49.7 (per ramo) |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2023-07-19 |
| Fonti in disaccordo | cvss_v31: disclosure@vulncheck.com → 9.1, nvd@nist.gov → 7.2; affected_versions: CVE.org → ['< 6.49.7', '<= 6.48.6'], NVD CPE → ['< 6.49.7'] |
Che cos’è la vulnerabilità CVE-2023-30799?
CVE-2023-30799 è un difetto di gestione impropria dei privilegi (CWE-269) che permette a un attaccante remoto e autenticato di elevare i propri diritti da admin a super-admin attraverso l’interfaccia Winbox o HTTP. Una volta ottenuti i privilegi super-admin, l’attaccante può eseguire codice arbitrario sul sistema.
Quali versioni di RouterOS sono vulnerabili?
Le versioni vulnerabili sono le stable precedenti alla 6.49.7 e le long-term fino alla 6.48.6 inclusa. La versione correttiva esatta non è specificata nei dati disponibili, ma l’aggiornamento deve portare il sistema a una release successiva a quelle indicate come affette.
Il mio router è a rischio?
Un router è esposto se esegue una delle versioni vulnerabili e se l’interfaccia Winbox o HTTP è raggiungibile da reti non fidate. Il rischio si concretizza solo se un attaccante dispone già di credenziali valide per un account admin, poiché la vulnerabilità richiede autenticazione.
La vulnerabilità CVE-2023-30799 è sfruttata attivamente?
Alla data dell’articolo, non risulta che CVE-2023-30799 sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA.
Come proteggere il router da CVE-2023-30799?
La protezione principale consiste nell’aggiornare RouterOS a una versione successiva alle release vulnerabili. In attesa dell’aggiornamento, è necessario limitare l’accesso alle interfacce Winbox e HTTP alla sola rete di amministrazione fidata, impedendo la raggiungibilità da reti esterne o non fidate.
Quali comandi RouterOS servono per mitigare CVE-2023-30799?
Mitigazione temporanea: servizio winbox
Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.
/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2023-30799 richiede autenticazione?
Sì, CVE-2023-30799 richiede che l’attaccante disponga di credenziali valide per un account admin prima di poter sfruttare il difetto.
Qual è il punteggio CVSS assegnato a CVE-2023-30799?
Il punteggio CVSS v3.1 riportato da NVD è 7.2 (HIGH), mentre la fonte disclosure@vulncheck.com indica un valore di 9.1. Esiste quindi un disaccordo tra le fonti sul punteggio esatto.
Quali versioni long-term sono colpite da CVE-2023-30799?
Le versioni long-term colpite sono quelle fino alla 6.48.6 inclusa, secondo i dati di CVE.org. La fonte NVD CPE indica invece solo le versioni precedenti alla 6.49.7, senza specificare esplicitamente il limite per le long-term.
Disattivare Winbox elimina il rischio di CVE-2023-30799?
Disattivare Winbox riduce la superficie d’attacco, ma la vulnerabilità interessa anche l’interfaccia HTTP. Per una mitigazione completa è necessario proteggere o disattivare entrambe le interfacce coinvolte.
CVE-2023-30799 è presente nel catalogo KEV di CISA?
No, CVE-2023-30799 non è inclusa nel catalogo KEV di CISA alla data dell’articolo.



