Il blog del dojo.
Vulnerabilità spiegate con i comandi per proteggersi, aggiornamenti di RouterOS da sapere prima di installarli, novità e prodotti — in italiano, dalle fonti ufficiali.

Vulnerabilità RADVD in RouterOS
CVE-2023-32154 è una vulnerabilità di esecuzione remota del codice (RCE) nel Router Advertisement Daemon (RADVD) di MikroTik RouterOS. Colpisce le versioni 6.49.7 Stable e precedenti, permettendo ad attaccanti vicini alla rete di eseguire codice con privilegi root senza autenticazione. La versione correttiva non è ancora comunicata; è necessario monitorare gli annunci ufficiali del vendor.
SicurezzaAccesso non autorizzato alla REST API in RouterOS
CVE-2023-41570 è una vulnerabilità di controllo degli accessi nella REST API di RouterOS che consente a un utente autenticato con privilegi bassi di accedere a dati sensibili. Colpisce le versioni da 7.1 a 7.11. L'aggiornamento alla versione 7.12 o superiore risolve il problema; in alternativa, è necessario limitare l'accesso alla REST API solo agli host fidati.
SicurezzaHeap corruption nel WebFig di RouterOS 6
CVE-2023-30800 è un difetto di corruzione della memoria heap nel server web di RouterOS versione 6. Un attaccante remoto non autenticato può causare il crash dell'interfaccia web inviando una richiesta HTTP malevola. La vulnerabilità è corretta nella versione 6.49.10 stable; RouterOS versione 7 non è interessato.
SicurezzaEsecuzione codice arbitraria su RouterOS
CVE-2023-30799 è una vulnerabilità di escalation dei privilegi che consente a un attaccante autenticato con account admin di ottenere i privilegi super-admin e eseguire codice arbitrario. Colpisce le versioni stable di RouterOS precedenti alla 6.49.7 e le long-term fino alla 6.48.6 inclusa. L'aggiornamento a una versione corretta è la misura primaria per mitigare il rischio.
SicurezzaDenial of Service nel server SSH di RouterOS
CVE-2020-20021 è una vulnerabilità di tipo Denial of Service (DoS) che colpisce il server SSH di MikroTik Router v6.46.3 e versioni precedenti. Un attaccante remoto può causare l'interruzione del servizio sfruttando una configurazione errata del daemon SSH. Per mitigare il rischio, è necessario aggiornare il firmware a una versione successiva o limitare l'accesso al servizio SSH solo alla rete di amministrazione fidata.
ProdottiMikroTik CRS354-48G-4S+2Q+RM: switch rackmount 48 porte
Il MikroTik CRS354-48G-4S+2Q+RM è uno switch rackmount con 48 porte Gigabit Ethernet, 4 porte SFP+ 10G e 2 porte QSFP+ 40G. È progettato per ambienti di rete ad alta densità che richiedono connettività fibra veloce e la gestione avanzata offerta da RouterOS. Si distingue per l'inclusione di porte 40G in un formato rack standard, offrendo una capacità di switching non bloccante di 336 Gbps.
SicurezzaVulnerabilità DoS in bridge2 di RouterOS v6.40.5
CVE-2023-24094 è una vulnerabilità di tipo Out-of-bounds Write nel componente bridge2 di MikroTik RouterOS v6.40.5 che consente a un attaccante remoto di causare un Denial of Service (DoS) tramite pacchetti malevoli. La vulnerabilità è classificata come HIGH con punteggio CVSS 7.5. Le versioni correttive e i dettagli specifici sulle mitigazioni non sono ancora comunicati nelle fonti disponibili.
SicurezzaLettura fuori dai limiti in SNMP su RouterOS
CVE-2022-45315 è una vulnerabilità critica (CVSS 9.8) che consente a un attaccante autenticato di eseguire codice arbitrario tramite un pacchetto SNMP malevolo. Colpisce le versioni di RouterOS precedenti alla 7.6. Per mitigare il rischio, aggiornare a una versione stabile successiva o disattivare il servizio SNMP se non necessario.
SicurezzaLettura fuori dai limiti nel processo hotspot
CVE-2022-45313 è una vulnerabilità di lettura fuori dai limiti (Out-of-bounds Read) nel processo hotspot di RouterOS, che consente l'esecuzione di codice arbitrario tramite un messaggio nova manipolato. Colpisce le versioni di RouterOS precedenti alla 7.5. Per mitigare il rischio, è necessario aggiornare a una versione stabile successiva alla 7.5 o disattivare il servizio hotspot se non in uso.
DojoHotspot 2.0 e Passpoint con MikroTik: l’interworking nel pacchetto wifi
Hotspot 2.0 (il nome commerciale è Passpoint, lo standard sotto è 802.11u) permette a un telefono di collegarsi da solo e in modo cifrato a una rete WiFi pubblica, senza pagina di login, riconoscendo il proprio operatore o la propria organizzazione. Nel 2017 avevo scovato un menu non documentato in RouterOS 6; oggi nel pacchetto wifi di RouterOS 7 c'è un menu ufficiale, /interface wifi interworking, da usare insieme a un server RADIUS.
SicurezzaVulnerabilità critica nel web server di RouterOS
CVE-2017-20149 è una vulnerabilità critica (CVSS 9.8) nel web server di RouterOS che permette l'esecuzione di codice arbitrario da parte di un utente remoto non autenticato. Colpisce le versioni precedenti a 6.37.5 e 6.38.5. È necessario aggiornare immediatamente il firmware a una versione successiva per eliminare il rischio.
ProdottiMikroTik ROSE Data Server (RDS): specifiche e uso
Il MikroTik ROSE Data Server (RDS) è una piattaforma enterprise all-in-one che unisce storage NVMe ad alta densità, rete 100G e supporto per container. È progettato per ambienti aziendali che necessitano di consolidare infrastruttura di rete, archiviazione e calcolo in un singolo dispositivo rackmount, riducendo la complessità e i consumi energetici rispetto a soluzioni separate.
Sicurezza35 vulnerabilità DoS in RouterOS 6.44–6.48: chi è a rischio e quale versione installare
Fra il 2021 e il 2022 sono state pubblicate 35 CVE su RouterOS 6 quasi identiche: in ognuna un processo di sistema (console, sniffer, resolver, lcdstat e altri) va in crash quando riceve un input costruito ad arte, e il router subisce un denial of service. Hanno tutte CVSS 6.5 e una cosa in comune che ne riduce molto il rischio: servono credenziali valide sul router. Riguardano le versioni dalla 6.44 alla 6.48.3; la soluzione è passare all'ultima 6.49 o a RouterOS 7, e intanto limitare chi può entrare.