| CVE | CVE-2018-14847 |
|---|---|
| Gravità | CRITICAL · CVSS 3.1 9.1 |
| Debolezza | CWE-22 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | SÌ — catalogo KEV di CISA dal 2021-12-01 |
| Advisory CISA | nessuno |
| Pubblicata | 2018-08-02 |
Che cos’è la vulnerabilità CVE-2018-14847?
CVE-2018-14847 è una vulnerabilità di percorso (Path Traversal) nell’interfaccia WinBox di MikroTik RouterOS. Il difetto permette a un attaccante remoto non autenticato di leggere file arbitrari dal sistema e a un attaccante remoto autenticato di scrivere file arbitrari. La classificazione CWE associata è “Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’)”.
Quali versioni di RouterOS sono vulnerabili?
Le versioni di RouterOS vulnerabili sono tutte quelle fino alla 6.42 inclusa. La versione correttiva esatta non è specificata nei dati disponibili, ma l’aggiornamento deve essere effettuato a una versione successiva alla 6.42 per risolvere il problema.
Il mio router è a rischio?
Un router è a rischio se esegue una versione di RouterOS vulnerabile (fino alla 6.42 inclusa) e il servizio WinBox è attivo e raggiungibile da reti non fidate. La vulnerabilità riguarda sia l’accesso via IP sia quello via indirizzo MAC, quindi entrambi i metodi di connessione devono essere limitati alla rete di amministrazione per ridurre l’esposizione.
La vulnerabilità CVE-2018-14847 è sfruttata attivamente?
Sì, CVE-2018-14847 è inclusa nel catalogo KEV (Known Exploited Vulnerabilities) di CISA dal 2021-12-01. Questo significa che la vulnerabilità è stata sfruttata attivamente in attacchi reali e richiede l’applicazione degli aggiornamenti secondo le istruzioni del vendor.
Come proteggere il router da CVE-2018-14847?
La protezione principale consiste nell’aggiornare il firmware di RouterOS a una versione successiva alla 6.42, che corregge la vulnerabilità. In aggiunta, è fondamentale limitare l’accesso al servizio WinBox alla sola rete di amministrazione, disabilitando o filtrando le connessioni da reti non fidate sia via IP sia via MAC.
Quali comandi RouterOS servono per mitigare CVE-2018-14847?
Mitigazione temporanea: servizio winbox
Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.
/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2018-14847?
Il punteggio CVSS v3.1 assegnato a CVE-2018-14847 è 9.1, con una gravità classificata come CRITICAL. Il vettore di attacco è AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, indicando un rischio elevato per la confidenzialità e l’integrità del sistema.
CVE-2018-14847 richiede autenticazione per essere sfruttata?
No, CVE-2018-14847 consente a un attaccante non autenticato di leggere file arbitrari. La scrittura di file arbitrari, invece, richiede che l’attaccante sia autenticato sul sistema.
In quale data CVE-2018-14847 è stata aggiunta al catalogo KEV?
CVE-2018-14847 è stata aggiunta al catalogo KEV di CISA il 2021-12-01, confermando che la vulnerabilità è oggetto di sfruttamento attivo.
Quali servizi di RouterOS sono coinvolti in CVE-2018-14847?
Il servizio coinvolto in CVE-2018-14847 è WinBox, sia quando accessibile via indirizzo IP sia quando accessibile via indirizzo MAC. Entrambi i metodi di accesso devono essere limitati alla rete di amministrazione per mitigare il rischio.
Fonti ufficiali
- https://github.com/BasuCert/WinboxPoC
- https://github.com/BigNerd95/WinboxExploit
- https://github.com/tenable/routeros/blob/master/bug_hunting_in_routeros_derbycon_2018.pdf
- https://github.com/tenable/routeros/tree/master/poc/bytheway
- https://github.com/tenable/routeros/tree/master/poc/cve_2018_14847
- https://mikrotik.com/supportsec/winbox-vulnerability
- https://n0p.me/winbox-bug-dissection/
- https://www.exploit-db.com/exploits/45578/
- https://github.com/BasuCert/WinboxPoC
- https://github.com/BigNerd95/WinboxExploit
- https://github.com/tenable/routeros/blob/master/bug_hunting_in_routeros_derbycon_2018.pdf
- https://github.com/tenable/routeros/tree/master/poc/bytheway
- https://github.com/tenable/routeros/tree/master/poc/cve_2018_14847
- https://n0p.me/winbox-bug-dissection/
- https://www.exploit-db.com/exploits/45578/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-14847



