| CVE | CVE-2018-1157 |
|---|---|
| Gravità | non ancora comunicata |
| Debolezza | CWE-400 |
| Versioni affette | < 6.40.9, < 6.42.7 |
| Prima versione non vulnerabile | 6.40.9, 6.42.7 (per ramo) |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2018-08-23 |
Che cos’è la vulnerabilità CVE-2018-1157?
CVE-2018-1157 è un difetto di esaurimento delle risorse (CWE-400: Uncontrolled Resource Consumption) presente nelle versioni di RouterOS antecedenti a 6.40.9 e 6.42.7. Un attaccante remoto autenticato può inviare una richiesta HTTP POST costruita appositamente per far crashare il server HTTP; in alcune circostanze, questa azione provoca anche il riavvio del sistema.
Quali versioni di RouterOS sono vulnerabili?
Sono vulnerabili le versioni di RouterOS inferiori a 6.40.9 e inferiori a 6.42.7. Le versioni correttive esatte non sono specificate nei dati disponibili, ma l’aggiornamento a una versione successiva a queste soglie elimina la vulnerabilità.
Il mio router è a rischio?
Il router è a rischio se esegue una versione di RouterOS precedente a 6.40.9 o 6.42.7 e il servizio web di gestione (WebFig) è attivo e raggiungibile da reti non fidate. Se il servizio web è disabilitato o accessibile solo dalla rete di amministrazione, l’esposizione è ridotta, ma l’aggiornamento resta la misura consigliata.
La vulnerabilità CVE-2018-1157 è sfruttata attivamente?
Alla data dell’articolo, non risulta che CVE-2018-1157 sia presente nel catalogo KEV di CISA né segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo.
Come proteggere il router da CVE-2018-1157?
La misura principale è aggiornare RouterOS a una versione successiva a 6.40.9 o 6.42.7. In alternativa, se il servizio web non è necessario, va disabilitato. Se in uso, deve essere configurato per essere raggiungibile esclusivamente dalla rete di amministrazione, bloccando l’accesso da reti esterne o non fidate.
Quali comandi RouterOS servono per mitigare CVE-2018-1157?
Mitigazione temporanea: servizio www
Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.
# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2018-1157 richiede autenticazione per essere sfruttata?
Sì, CVE-2018-1157 richiede che l’attaccante sia autenticato sul dispositivo per inviare la richiesta HTTP POST malevola.
Qual è il punteggio CVSS di CVE-2018-1157?
Il punteggio CVSS non è stato comunicato nei dati disponibili.
Basta disattivare il servizio web per mitigare CVE-2018-1157?
Sì, disattivare il servizio web di gestione (WebFig) elimina la superficie di attacco descritta in CVE-2018-1157, poiché la vulnerabilità è legata specificamente al server HTTP.
CVE-2018-1157 è presente nel catalogo KEV di CISA?
No, CVE-2018-1157 non è presente nel catalogo KEV di CISA alla data dell’articolo.
Fonti ufficiali
- http://seclists.org/fulldisclosure/2019/Jul/20
- https://mikrotik.com/download/changelogs
- https://mikrotik.com/download/changelogs/bugfix-release-tree
- https://www.tenable.com/security/research/tra-2018-21
- http://seclists.org/fulldisclosure/2019/Jul/20
- https://mikrotik.com/download/changelogs
- https://mikrotik.com/download/changelogs/bugfix-release-tree
- https://www.tenable.com/security/research/tra-2018-21



