CVE CVE-2018-1159
Gravità non ancora comunicata
Debolezza CWE-119
Versioni affette < 6.40.9, < 6.42.7
Prima versione non vulnerabile 6.40.9, 6.42.7 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2018-08-23

Che cos’è la vulnerabilità CVE-2018-1159?

CVE-2018-1159 è una vulnerabilità di corruzione della memoria (CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer) presente in MikroTik RouterOS. Un attaccante remoto autenticato può causare il crash del server HTTP autenticandosi e disconnettendosi rapidamente.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono quelle precedenti alla 6.40.9 e alla 6.42.7. La versione correttiva esatta non è specificata nei dati disponibili, ma l’aggiornamento a una release successiva a queste due risolve il problema.

Il mio router è a rischio?

Il router è a rischio se esegue una versione di RouterOS precedente alla 6.40.9 o alla 6.42.7 e il servizio web di gestione (WebFig) è attivo e raggiungibile da reti non fidate. Se il servizio web è disabilitato o accessibile solo dalla rete di amministrazione, il rischio è ridotto.

La vulnerabilità CVE-2018-1159 è sfruttata attivamente?

Alla data dell’articolo, non risulta che CVE-2018-1159 sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA.

Come proteggere il router da CVE-2018-1159?

Aggiorna RouterOS a una versione successiva alla 6.40.9 o alla 6.42.7. In alternativa, disattiva il servizio web di gestione se non necessario, oppure limitane l’accesso esclusivamente alla rete di amministrazione fidata.

Quali comandi RouterOS servono per mitigare CVE-2018-1159?

Mitigazione temporanea: servizio www

Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.

# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2018-1159 richiede autenticazione?

Sì, CVE-2018-1159 richiede che l’attaccante sia autenticato sul router per poter causare il crash del server HTTP.

Qual è la versione di RouterOS che corregge CVE-2018-1159?

La vulnerabilità è presente nelle versioni precedenti alla 6.40.9 e alla 6.42.7; l’aggiornamento a una release successiva a queste risolve il problema.

Basta disattivare WebFig per proteggersi da CVE-2018-1159?

Sì, disattivare il servizio web di gestione elimina la superficie d’attacco per questa vulnerabilità, poiché il crash avviene tramite il server HTTP.

CVE-2018-1159 è nel catalogo KEV di CISA?

No, alla data dell’articolo CVE-2018-1159 non è inclusa nel catalogo KEV di CISA.

Fonti ufficiali