The English translation of this page is on its way: for now you are reading the Italian original.

CVE CVE-2019-3978
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-306
Versioni affette RouterOS 6.45.6 Stable and below. RouterOS 6.44.5 Long-term and below.
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2019-10-29

Che cos’è la vulnerabilità CVE-2019-3978?

La vulnerabilità permette ad attaccanti remoti non autenticati di innescare query DNS tramite la porta 8291, inviando richieste dal router a un server scelto dall’attaccante. Le risposte DNS ricevute vengono memorizzate nella cache del router, il che può portare a un avvelenamento della cache (cache poisoning).

Quali versioni di RouterOS sono vulnerabili?

Le versioni interessate sono RouterOS 6.45.6 Stable e tutte le versioni precedenti, insieme a RouterOS 6.44.5 Long-term e tutte le versioni precedenti. La versione correttiva specifica non è ancora comunicata nei dati disponibili.

Il mio router è a rischio?

Un router è esposto se il servizio DNS è attivo e raggiungibile da reti non fidate, come la WAN. Se il router non funge da server DNS per la rete interna, le richieste remote devono essere disattivate. Se invece fornisce servizi DNS interni, è fondamentale bloccare l’accesso al servizio dalla rete esterna.

La vulnerabilità CVE-2019-3978 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. Non è presente nel catalogo KEV di CISA e ENISA non la segnala come oggetto di sfruttamento noto.

Come proteggere il router da CVE-2019-3978?

La mitigazione principale consiste nell’aggiornare RouterOS a una versione successiva a quelle colpite. In alternativa, è possibile bloccare l’accesso al servizio DNS (porta 8291) da reti non fidate tramite configurazioni firewall, garantendo che solo i client interni autorizzati possano inviare query al resolver del router.

Quali comandi RouterOS servono per mitigare CVE-2019-3978?

Mitigazione temporanea: servizio dns

Il difetto riguarda il resolver DNS del router. Se non fa da DNS per la rete interna, le richieste remote vanno disattivate; se lo fa, vanno bloccate da WAN.

/ip dns print
# se il router non fa da DNS ai client
/ip dns set allow-remote-requests=no
# se lo fa: blocca le richieste DNS che arrivano da internet
/ip firewall filter add chain=input in-interface-list=WAN protocol=udp dst-port=53 \
    action=drop place-before=0 comment="no DNS da WAN"

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2019-3978?

Il punteggio CVSS v3.1 assegnato a CVE-2019-3978 è 7.5, con severità HIGH. Il vettore indica un attacco di rete con complessità bassa, senza necessità di autenticazione o interazione utente, con alto impatto sull’integrità.

Serve autenticazione per sfruttare CVE-2019-3978?

No, CVE-2019-3978 può essere sfruttata da attaccanti remoti non autenticati. La debolezza sottostante è classificata come “Missing Authentication for Critical Function” (CWE-306), indicando l’assenza di controlli di autenticazione per una funzione critica.

Quali versioni di RouterOS correggono CVE-2019-3978?

Le versioni vulnerabili sono RouterOS 6.45.6 Stable e precedenti, e RouterOS 6.44.5 Long-term e precedenti. La versione correttiva esatta non è ancora comunicata nei dati disponibili, ma l’aggiornamento a una release successiva a queste è la soluzione raccomandata.

È possibile mitigare CVE-2019-3978 senza aggiornare il firmware?

Sì, è possibile mitigare il rischio bloccando l’accesso al servizio DNS (porta 8291) da reti non fidate. Se il router non deve fungere da server DNS per la rete interna, le richieste remote devono essere disattivate; se lo fa, l’accesso dalla WAN deve essere bloccato tramite firewall.

Fonti ufficiali