| CVE | CVE-2018-5951 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 |
| Debolezza | non ancora comunicato |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2020-03-02 |
Che cos’è la vulnerabilità CVE-2018-5951?
La vulnerabilità consiste nella capacità di un attaccante di inviare un pacchetto di dimensione di 1 byte a un indirizzo IPv6 del router, specificando il protocollo IP 97. Questo evento provoca il riavvio immediato del sistema operativo RouterOS. La descrizione originale precisa che sono colpite tutte le versioni di RouterOS che supportano la funzionalità EoIPv6 (Ethernet over IPv6).
Quali versioni di RouterOS sono vulnerabili?
Le informazioni specifiche sulle versioni affette e sulla versione correttiva non sono ancora comunicate nel database di riferimento. La descrizione della vulnerabilità indica genericamente che sono vulnerabili tutte le versioni di RouterOS che supportano EoIPv6, ma non vengono elencati numeri di versione specifici né una release stabile di correzione.
Il mio router è a rischio?
Un router è esposto a CVE-2018-5951 se esegue una versione di RouterOS con supporto per EoIPv6 e se l’indirizzo IPv6 del dispositivo è raggiungibile da reti non fidate. Poiché l’attacco richiede l’invio di un pacchetto specifico verso l’indirizzo IPv6, la superficie d’attacco dipende dalla configurazione dei servizi IPv6 attivi e dall’esposizione dell’interfaccia verso internet o reti esterne.
La vulnerabilità CVE-2018-5951 è sfruttata attivamente?
Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. CISA non la include nel catalogo KEV e ENISA non la segnala come oggetto di exploit noti.
Come proteggere il router da CVE-2018-5951?
La mitigazione principale consiste nell’assicurarsi che l’indirizzo IPv6 del router non sia raggiungibile da reti non fidate, ad esempio filtrando il traffico in ingresso verso l’interfaccia esposta a internet. Se la funzionalità EoIPv6 non è necessaria per le proprie operazioni di rete, è consigliabile disattivarla o rimuovere la configurazione associata al protocollo IP 97. L’aggiornamento a una versione di RouterOS che rimuove o corregge questa specifica gestione dei pacchetti è la soluzione definitiva, ma poiché la versione correttiva specifica non è ancora comunicata, le misure di filtraggio del traffico IPv6 rappresentano la protezione immediata.
Quali comandi RouterOS servono per mitigare CVE-2018-5951?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2018-5951?
Il punteggio CVSS v3.1 assegnato a CVE-2018-5951 è 7.5, con una severità classificata come HIGH. Il vettore indica che l’attacco è remoto, richiede basse complessità, non necessita di privilegi utente né interazione dell’utente, e ha un alto impatto sulla disponibilità del sistema.
CVE-2018-5951 richiede autenticazione per essere sfruttata?
No, CVE-2018-5951 non richiede autenticazione. Il vettore CVSS indica “PR:N” (Privileges Required: None), il che significa che un attaccante può sfruttare la vulnerabilità senza disporre di credenziali valide sul router.
Disattivare EoIPv6 protegge da CVE-2018-5951?
Sì, disattivare la funzionalità EoIPv6 o impedire la ricezione di pacchetti con protocollo IP 97 verso l’indirizzo IPv6 del router mitiga il rischio. Poiché la vulnerabilità è legata specificamente al supporto di EoIPv6, rimuovere questa capacità o filtrare il traffico associato elimina la vettore d’attacco descritto.
CVE-2018-5951 è presente nel catalogo KEV di CISA?
No, CVE-2018-5951 non è presente nel catalogo KEV (Known Exploited Vulnerabilities) di CISA. Il campo “known_exploited” è indicato come falso e non risulta una data di aggiunta al catalogo.



