| CVE | CVE-2018-7445 |
|---|---|
| Gravità | CRITICAL · CVSS 3.1 9.8 |
| Debolezza | CWE-119 |
| Versioni affette | < 6.41.3 |
| Prima versione non vulnerabile | 6.41.3 (per ramo) |
| Sfruttata attivamente | SÌ — catalogo KEV di CISA dal 2022-09-08 |
| Advisory CISA | nessuno |
| Pubblicata | 2018-03-19 |
Che cos’è la vulnerabilità CVE-2018-7445?
Si tratta di un buffer overflow (CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer) presente nel servizio SMB di RouterOS durante l’elaborazione dei messaggi di richiesta di sessione NetBIOS. Un attaccante remoto con accesso al servizio può sfruttare il difetto per ottenere l’esecuzione di codice sul sistema. L’overflow avviene prima dell’autenticazione, quindi un attaccante remoto non autenticato può sfruttarla.
Quali versioni di RouterOS sono vulnerabili?
Sono vulnerabili tutte le versioni di RouterOS precedenti alla 6.41.3. La versione correttiva esatta non è specificata nei dati disponibili, ma la descrizione indica che i dispositivi con versioni inferiori a 6.41.3/6.42rc27 sono interessati. Poiché 6.42rc27 è una versione di sviluppo (release candidate), le release stable precedenti alla 6.41.3 restano vulnerabili.
Il mio router è a rischio?
Un router è esposto se il servizio SMB (condivisione file) è attivo e raggiungibile da reti non fidate. Poiché la vulnerabilità sfruttabile senza autenticazione, anche un semplice accesso di rete al servizio SMB può portare all’esecuzione di codice. In produzione, il servizio SMB è raramente necessario e va disattivato se non strettamente indispensabile.
La vulnerabilità CVE-2018-7445 è sfruttata attivamente?
Sì, la vulnerabilità è presente nel catalogo KEV (Known Exploited Vulnerabilities) di CISA dal 2022-09-08. CISA richiede di applicare gli aggiornamenti secondo le istruzioni del vendor.
Come proteggere il router da CVE-2018-7445?
Aggiornare RouterOS a una versione successiva alla 6.41.3. Se l’aggiornamento non è immediatamente possibile, disattivare il servizio SMB sul router, poiché la vulnerabilità è sfruttabile solo attraverso quel servizio. Verificare che il servizio SMB non sia raggiungibile da reti esterne o non fidate.
Quali comandi RouterOS servono per mitigare CVE-2018-7445?
Mitigazione temporanea: servizio smb
Il difetto riguarda il server di condivisione file SMB del router, che quasi nessuno usa in produzione: va spento.
/ip smb print
/ip smb set enabled=no
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2018-7445?
CVE-2018-7445 ha un punteggio CVSS v3.1 di 9.8 (CRITICAL), con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando un rischio elevato per la confidenzialità, integrità e disponibilità del sistema.
Serve autenticazione per sfruttare CVE-2018-7445?
No, CVE-2018-7445 è sfruttabile senza autenticazione. L’overflow si verifica durante l’elaborazione dei messaggi NetBIOS prima che venga richiesta qualsiasi credenziale.
Qual è la versione di RouterOS che corregge CVE-2018-7445?
La descrizione indica che le versioni precedenti a 6.41.3 sono vulnerabili. La versione correttiva specifica non è dettagliata nei dati forniti, ma l’aggiornamento a una versione successiva alla 6.41.3 è necessario per risolvere il problema.
CVE-2018-7445 è nel catalogo KEV di CISA?
Sì, CVE-2018-7445 è inclusa nel catalogo KEV di CISA dal 2022-09-08, con la richiesta di applicare gli aggiornamenti secondo le istruzioni del vendor.
Basta disattivare il servizio SMB per mitigare CVE-2018-7445?
Sì, poiché la vulnerabilità è presente esclusivamente nel servizio SMB, disattivarlo elimina la superficie di attacco per questa specifica vulnerabilità. Tuttavia, l’aggiornamento del firmware rimane la soluzione definitiva raccomandata.
Fonti ufficiali
- http://seclists.org/fulldisclosure/2018/Mar/38
- http://www.securityfocus.com/bid/103427
- https://www.coresecurity.com/advisories/mikrotik-routeros-smb-buffer-overflow
- https://www.exploit-db.com/exploits/44290/
- http://seclists.org/fulldisclosure/2018/Mar/38
- http://www.securityfocus.com/bid/103427
- https://www.coresecurity.com/advisories/mikrotik-routeros-smb-buffer-overflow
- https://www.exploit-db.com/exploits/44290/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-7445



