The English translation of this page is on its way: for now you are reading the Italian original.

CVE CVE-2019-3977
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-494
Versioni affette RouterOS 6.45.6 Stable and below. RouterOS 6.44.5 Long-term and below.
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2019-10-29

Che cos’è la vulnerabilità CVE-2019-3977?

La vulnerabilità consiste in una validazione insufficiente della fonte da cui vengono scaricati i pacchetti di aggiornamento quando si utilizza la funzione autoupgrade. Un attaccante remoto può ingannare il router facendogli credere che stia eseguendo un upgrade, inducendolo invece a installare una versione precedente di RouterOS. Questo comportamento può portare al reset di tutti gli utenti e le password del sistema.

Quali versioni di RouterOS sono vulnerabili?

Sono vulnerabili RouterOS 6.45.6 Stable e versioni precedenti, nonché RouterOS 6.44.5 Long-term e versioni precedenti. La versione correttiva non è ancora comunicata.

Il mio router è a rischio?

Un router è esposto se la funzione autoupgrade è attiva e il dispositivo è raggiungibile da reti non fidate. Poiché i servizi coinvolti non sono specificati, il rischio dipende dalla configurazione della funzione di aggiornamento automatico e dall’esposizione del router a traffico non controllato.

La vulnerabilità CVE-2019-3977 è sfruttata attivamente?

Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo.

Come proteggere il router da CVE-2019-3977?

Disattiva la funzione autoupgrade per impedire al router di scaricare pacchetti da fonti non verificate. Se possibile, aggiorna il firmware a una versione successiva a quelle elencate come vulnerabili. Verifica che il router non sia raggiungibile da reti non fidate se non strettamente necessario.

Quali comandi RouterOS servono per mitigare CVE-2019-3977?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2019-3977?

Il punteggio CVSS v3.1 di CVE-2019-3977 è 7.5, con severità HIGH. Il vettore è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N.

CVE-2019-3977 richiede autenticazione per essere sfruttata?

No, CVE-2019-3977 non richiede autenticazione. Il vettore CVSS indica PR:N (Privileges Required: None), il che significa che l’attacco può essere lanciato senza credenziali.

Quali versioni di RouterOS correggono CVE-2019-3977?

La versione correttiva per CVE-2019-3977 non è ancora comunicata. Le versioni 6.45.6 Stable e 6.44.5 Long-term, insieme a tutte le versioni precedenti, restano vulnerabili.

Disattivare l’autoupgrade elimina il rischio di CVE-2019-3977?

Sì, disattivare la funzione autoupgrade elimina il vettore di attacco specifico di CVE-2019-3977, poiché la vulnerabilità si manifesta esclusivamente durante il download dei pacchetti di aggiornamento tramite questa funzione.

Fonti ufficiali