CVE CVE-2019-13074
Gravità non ancora comunicata
Debolezza CWE-770
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2019-07-03

Che cos’è la vulnerabilità CVE-2019-13074?

La vulnerabilità risiede nel demone FTP e consente a un attaccante remoto di esaurire tutta la memoria disponibile sul router. Questo comportamento è dovuto a una gestione non controllata delle risorse, che porta il dispositivo al riavvio.

Quali versioni di RouterOS sono vulnerabili?

Le versioni colpite sono quelle fino a 6.44.3 incluse. La versione correttiva specifica non è ancora comunicata nei dati disponibili.

Il mio router è a rischio?

Un router è esposto se il servizio FTP è attivo e raggiungibile da reti non fidate. Poiché si tratta di un servizio legacy in chiaro, non dovrebbe essere abilitato su nessun router moderno. Se il servizio FTP è disattivato o non accessibile dall’esterno, il rischio è nullo.

La vulnerabilità CVE-2019-13074 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata. Non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2019-13074?

La mitigazione principale consiste nell’aggiornare RouterOS a una versione successiva a 6.44.3, se disponibile. In alternativa, è necessario disattivare completamente il servizio FTP sul dispositivo, poiché non dovrebbe essere attivo in ambienti moderni.

Quali comandi RouterOS servono per mitigare CVE-2019-13074?

Mitigazione temporanea: servizio legacy

Il difetto riguarda servizi in chiaro (Telnet, FTP) che non dovrebbero essere attivi su nessun router moderno.

/ip service set telnet disabled=yes
/ip service set ftp disabled=yes

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2019-13074 riguarda quale componente di RouterOS?

CVE-2019-13074 riguarda specificamente il demone FTP di RouterOS.

Qual è la classificazione CWE di CVE-2019-13074?

La vulnerabilità è classificata come CWE-770, “Allocation of Resources Without Limits or Throttling”.

Serve autenticazione per sfruttare CVE-2019-13074?

I dati disponibili non specificano se sia necessaria l’autenticazione per sfruttare la vulnerabilità.

Qual è il punteggio CVSS di CVE-2019-13074?

Il punteggio CVSS non è ancora comunicato nei dati disponibili.

Fonti ufficiali