| CVE | CVE-2018-1156 |
|---|---|
| Gravità | non ancora comunicata |
| Debolezza | CWE-787 |
| Versioni affette | < 6.40.9, < 6.42.7 |
| Prima versione non vulnerabile | 6.40.9, 6.42.7 (per ramo) |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2018-08-23 |
Che cos’è la vulnerabilità CVE-2018-1156?
CVE-2018-1156 descrive una condizione di stack buffer overflow nell’interfaccia di aggiornamento della licenza di RouterOS. La debolezza sottostante è classificata come Out-of-bounds Write (CWE-787). Secondo la descrizione, questa vulnerabilità potrebbe teoricamente consentire a un attaccante remoto autenticato di eseguire codice arbitrario sul sistema.
Quali versioni di RouterOS sono vulnerabili?
Sono vulnerabili le versioni di RouterOS inferiori a 6.40.9 e inferiori a 6.42.7. Le versioni correttive esatte non sono specificate nel dato fornito, ma l’aggiornamento deve portare il sistema almeno alle versioni 6.40.9 e 6.42.7 per eliminare la vulnerabilità.
Il mio router è a rischio?
Un router è a rischio se esegue una versione di RouterOS inferiore a 6.40.9 o inferiore a 6.42.7 e se l’interfaccia di aggiornamento della licenza è raggiungibile da un attaccante autenticato. Poiché la vulnerabilità richiede autenticazione, il rischio è limitato a scenari in cui credenziali valide sono disponibili per un utente malintenzionato.
La vulnerabilità CVE-2018-1156 è sfruttata attivamente?
Alla data dell’articolo, non risulta che CVE-2018-1156 sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo noto.
Come proteggere il router da CVE-2018-1156?
La misura principale è aggiornare RouterOS a una versione pari o superiore a 6.40.9 o 6.42.7, a seconda della release tree utilizzata. In alternativa, se l’aggiornamento non è immediatamente possibile, è consigliabile limitare l’accesso all’interfaccia di gestione del router solo da reti fidate e garantire che le credenziali degli utenti autenticati siano protette e non condivise.
Quali comandi RouterOS servono per mitigare CVE-2018-1156?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2018-1156 richiede autenticazione per essere sfruttata?
Sì, CVE-2018-1156 richiede che l’attaccante sia autenticato sul sistema per poter sfruttare la vulnerabilità nell’interfaccia di aggiornamento della licenza.
Qual è il punteggio CVSS di CVE-2018-1156?
Il punteggio CVSS non è stato comunicato nei dati disponibili per questa vulnerabilità.
Basta disattivare l’interfaccia di aggiornamento licenza per mitigare CVE-2018-1156?
Non è specificato se la disattivazione dell’interfaccia di aggiornamento licenza sia una mitigazione efficace; l’unica azione raccomandata è l’aggiornamento del firmware alle versioni corrette.
CVE-2018-1156 è presente nel catalogo KEV di CISA?
No, CVE-2018-1156 non è inclusa nel catalogo KEV di CISA alla data dell’articolo.
Fonti ufficiali
- https://mikrotik.com/download/changelogs
- https://mikrotik.com/download/changelogs/bugfix-release-tree
- https://www.tenable.com/security/research/tra-2018-21
- https://mikrotik.com/download/changelogs
- https://mikrotik.com/download/changelogs/bugfix-release-tree
- https://www.tenable.com/security/research/tra-2018-21



