CVE CVE-2017-17538
Gravità non ancora comunicata
Debolezza non ancora comunicato
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2017-12-13

Che cos’è la vulnerabilità CVE-2017-17538?

CVE-2017-17538 è una vulnerabilità che permette a un attaccante remoto di causare un’interruzione del servizio sui dispositivi MikroTik. L’attacco avviene inviando una sequenza massiva di pacchetti ICMP (flood). La descrizione originale non specifica ulteriori dettagli tecnici sul meccanismo interno della falla.

Quali versioni di RouterOS sono vulnerabili?

La versione specificata come vulnerabile è la 6.40.5. Le versioni affette e la versione correttiva esatta non sono state comunicate nelle fonti disponibili. Si consiglia di verificare l’elenco completo delle versioni interessate direttamente presso il vendor o nei database ufficiali delle vulnerabilità.

Il mio router è a rischio?

Un router è a rischio se esegue la versione 6.40.5 di RouterOS ed è raggiungibile da reti non fidate. Poiché l’attacco avviene tramite pacchetti ICMP, qualsiasi interfaccia esposta al traffico esterno può essere bersaglio. Se il dispositivo è isolato in una rete interna protetta da firewall che bloccano il traffico ICMP in ingresso, il rischio è ridotto, ma l’aggiornamento resta la soluzione definitiva.

La vulnerabilità CVE-2017-17538 è sfruttata attivamente?

Alla data dell’articolo, non risulta che questa vulnerabilità sia sfruttata attivamente. Non è presente nel catalogo KEV di CISA e non ci sono segnalazioni da parte di ENISA su un uso attivo in attacchi reali.

Come proteggere il router da CVE-2017-17538?

La soluzione principale è aggiornare RouterOS a una versione successiva alla 6.40.5 che risolva la vulnerabilità. In attesa dell’aggiornamento, si può mitigare il rischio configurando i filtri di rete per limitare o bloccare il traffico ICMP in ingresso dalle interfacce esposte a reti non fidate. È importante verificare che i firewall perimetrali siano configurati per proteggere i dispositivi interni da attacchi DoS basati su ICMP.

Quali comandi RouterOS servono per mitigare CVE-2017-17538?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2017-17538 richiede autenticazione per essere sfruttata?

No, la descrizione indica che l’attacco può essere condotto da un attaccante remoto senza necessità di autenticazione, tramite l’invio di pacchetti ICMP.

Qual è il punteggio CVSS di CVE-2017-17538?

Il punteggio CVSS non è stato comunicato nelle fonti disponibili. Non è possibile fornire un valore numerico o una classificazione di gravità specifica.

Basta disattivare il servizio ICMP per proteggere da CVE-2017-17538?

Disattivare completamente il traffico ICMP può mitigare l’attacco specifico, ma non è sempre consigliabile in quanto ICMP è utilizzato anche per funzioni di rete legittime come la diagnostica. La soluzione raccomandata è l’aggiornamento del firmware.

CVE-2017-17538 è presente nel catalogo KEV di CISA?

No, CVE-2017-17538 non è presente nel catalogo KEV di CISA, il che significa che non risulta essere sfruttata attivamente in attacchi noti.

Fonti ufficiali