The English translation of this page is on its way: for now you are reading the Italian original.

CVE CVE-2019-3924
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-441
Versioni affette RouterOS long-term 6.42.11 and below, RouterOS stable 6.43.11 and below
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2019-02-20
Fonti in disaccordo affected_versions: CVE.org → ['RouterOS long-term 6.42.11 and below, RouterOS stable 6.43.11 and below'], NVD CPE → ['< 6.42.12', '< 6.43.12']

Che cos’è la vulnerabilità CVE-2019-3924?

CVE-2019-3924 è una vulnerabilità di intermediazione presente in MikroTik RouterOS nelle versioni precedenti alla 6.43.12 (stable) e alla 6.42.12 (long-term). Il software esegue richieste di rete definite dall’utente verso client sia WAN che LAN. Un attaccante remoto non autenticato può sfruttare questa debolezza per aggirare il firewall del router o per attività generali di scansione della rete.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono RouterOS long-term 6.42.11 e precedenti, e RouterOS stable 6.43.11 e precedenti. Esiste un disaccordo tra le fonti: CVE.org indica “RouterOS long-term 6.42.11 and below, RouterOS stable 6.43.11 and below”, mentre NVD CPE riporta “< 6.42.12” e “< 6.43.12”. La versione correttiva esatta non è specificata nel JSON, ma la descrizione implica che le versioni 6.42.12 e 6.43.12 risolvono il problema.

Il mio router è a rischio?

Un router è a rischio se esegue una versione di RouterOS long-term 6.42.11 o precedente, oppure stable 6.43.11 o precedente. La vulnerabilità consente a un attaccante remoto non autenticato di inviare richieste di rete verso client WAN e LAN, il che implica che il router deve essere raggiungibile da reti non fidate per essere sfruttato. Non ci sono servizi specifici elencati come coinvolti, ma la natura della vulnerabilità (esecuzione di richieste di rete definite dall’utente) suggerisce che qualsiasi servizio che permetta tale interazione possa essere un vettore.

La vulnerabilità CVE-2019-3924 è sfruttata attivamente?

Alla data dell’articolo, non risulta che CVE-2019-3924 sia sfruttata attivamente. Non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2019-3924?

L’azione principale è aggiornare RouterOS a una versione successiva alla 6.42.12 (long-term) o alla 6.43.12 (stable). Non sono disponibili mitigazioni specifiche dal vendor nel JSON, ma l’aggiornamento è la soluzione raccomandata.

Quali comandi RouterOS servono per mitigare CVE-2019-3924?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2019-3924?

CVE-2019-3924 ha un punteggio CVSS v3.1 di 7.5, classificato come HIGH, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.

CVE-2019-3924 richiede autenticazione per essere sfruttata?

No, CVE-2019-3924 può essere sfruttata da un attaccante remoto non autenticato, come indicato nella descrizione della vulnerabilità.

Quali versioni di RouterOS correggono CVE-2019-3924?

Le versioni che correggono CVE-2019-3924 sono la 6.42.12 (long-term) e la 6.43.12 (stable), poiché le versioni precedenti a queste sono vulnerabili.

CVE-2019-3924 è presente nel catalogo KEV di CISA?

No, CVE-2019-3924 non è presente nel catalogo KEV di CISA e non risulta sfruttata attivamente.

Fonti ufficiali