The English translation of this page is on its way: for now you are reading the Italian original.

CVE CVE-2020-5720
Gravità MEDIUM · CVSS 3.1 5.9
Debolezza CWE-22
Versioni affette All versions prior to version 3.21
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2020-02-06
Fonti in disaccordo affected_versions: CVE.org → ['All versions prior to version 3.21'], NVD CPE → ['< 3.21']

Che cos’è la vulnerabilità CVE-2020-5720?

CVE-2020-5720 è una vulnerabilità di path traversal (CWE-22: Improper Limitation of a Pathname to a Restricted Directory) che consente la creazione di file arbitrari in qualsiasi posizione dove WinBox possiede permessi di scrittura. L’attacco si verifica quando WinBox si connette a un endpoint malevolo o quando un attaccante esegue un attacco man-in-the-middle sulla connessione.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono tutte quelle di WinBox precedenti alla 3.21. La versione correttiva è la 3.21. Esiste una discrepanza tra le fonti: CVE.org indica “All versions prior to version 3.21” mentre NVD CPE riporta “< 3.21”. Entrambe le indicazioni convergono sul fatto che le versioni inferiori alla 3.21 sono colpite.

Il mio router è a rischio?

Un router è esposto se il client WinBox utilizzato per la sua gestione è una versione precedente alla 3.21 e si connette a endpoint non fidati o attraversa reti dove potrebbe subire attacchi man-in-the-middle. Il rischio riguarda principalmente l’ambiente in cui opera il client WinBox, non necessariamente il router stesso, ma la compromissione del client può portare alla creazione di file arbitrari sul sistema che esegue WinBox.

La vulnerabilità CVE-2020-5720 è sfruttata attivamente?

Alla data dell’articolo, CVE-2020-5720 non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo.

Come proteggere il router da CVE-2020-5720?

Aggiornare WinBox alla versione 3.21 o superiore elimina la vulnerabilità. In alternativa, limitare l’accesso al servizio WinBox (sia via IP che via MAC) esclusivamente dalla rete di amministrazione fidata, evitando connessioni da reti non fidate o attraverso tunnel non sicuri.

Quali comandi RouterOS servono per mitigare CVE-2020-5720?

Mitigazione temporanea: servizio winbox

Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.

/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2020-5720?

CVE-2020-5720 ha un punteggio CVSS v3.1 di 5.9 (MEDIUM), con vettore CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N, assegnato da NVD.

Serve autenticazione per sfruttare CVE-2020-5720?

No, il vettore CVSS indica PR:N (Privileges Required: None), quindi non è necessaria autenticazione per sfruttare la vulnerabilità.

Qual è la versione di WinBox che corregge CVE-2020-5720?

La versione 3.21 di WinBox corregge CVE-2020-5720. Tutte le versioni precedenti alla 3.21 sono vulnerabili.

CVE-2020-5720 è nel catalogo KEV di CISA?

No, CVE-2020-5720 non è presente nel catalogo KEV di CISA e non risulta sfruttata attivamente.

Fonti ufficiali