The English translation of this page is on its way: for now you are reading the Italian original.
| CVE | CVE-2019-13955 |
|---|---|
| Gravità | non ancora comunicata |
| Debolezza | CWE-674 |
| Versioni affette | < 6.44.5 |
| Prima versione non vulnerabile | 6.44.5 (per ramo) |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2019-07-26 |
Che cos’è la vulnerabilità CVE-2019-13955?
CVE-2019-13955 è una vulnerabilità di stack exhaustion che permette a un attaccante remoto autenticato di far crashare il server HTTP inviando una richiesta HTTP appositamente costruita. Il crash avviene a causa della ricorsione incontrollata durante l’analisi di JSON. Non è possibile iniettare codice malevolo.
Quali versioni di RouterOS sono vulnerabili?
Le versioni di RouterOS precedenti alla 6.44.5 del ramo long-term release sono vulnerabili. La versione correttiva specifica non è indicata nei dati disponibili, ma l’aggiornamento a una versione successiva alla 6.44.5 risolve il problema.
Il mio router è a rischio?
Un router è a rischio se il servizio WebFig (interfaccia web di gestione) è attivo e raggiungibile da reti non fidate. Se il servizio WebFig non viene utilizzato, dovrebbe essere disattivato. Se viene utilizzato, deve essere accessibile esclusivamente dalla rete di amministrazione interna.
La vulnerabilità CVE-2019-13955 è sfruttata attivamente?
Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. Non è presente nel catalogo KEV di CISA e non ci sono segnalazioni da parte di ENISA.
Come proteggere il router da CVE-2019-13955?
Aggiornare RouterOS a una versione successiva alla 6.44.5 del ramo long-term release. In alternativa, disattivare il servizio WebFig se non necessario. Se il servizio deve rimanere attivo, limitarne l’accesso solo alla rete di amministrazione interna e garantire che gli utenti autenticati siano fidati.
Quali comandi RouterOS servono per mitigare CVE-2019-13955?
Mitigazione temporanea: servizio www
Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.
# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2019-13955 richiede autenticazione per essere sfruttata?
Sì, CVE-2019-13955 richiede che l’attaccante sia autenticato sul router per poter sfruttare la vulnerabilità e far crashare il server HTTP.
Qual è la versione di RouterOS che corregge CVE-2019-13955?
La versione 6.44.5 del ramo long-term release corregge CVE-2019-13955. Le versioni precedenti a questa sono vulnerabili.
Basta disattivare WebFig per proteggersi da CVE-2019-13955?
Sì, disattivare il servizio WebFig elimina la superficie di attacco per CVE-2019-13955, poiché la vulnerabilità riguarda specificamente il server HTTP gestito da questo servizio.
CVE-2019-13955 è presente nel catalogo KEV di CISA?
No, CVE-2019-13955 non è presente nel catalogo KEV di CISA e non risulta sfruttata attivamente alla data dell’articolo.



