CVE CVE-2019-13954
Gravità non ancora comunicata
Debolezza CWE-770
Versioni affette < 6.44.5
Prima versione non vulnerabile 6.44.5 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2019-07-26

Che cos’è la vulnerabilità CVE-2019-13954?

CVE-2019-13954 è un difetto di esaurimento della memoria che permette a un attaccante remoto autenticato di far crashare il server HTTP inviando una richiesta HTTP appositamente costruita. In alcuni casi, questo può portare al riavvio del sistema, ma non consente l’iniezione di codice malevolo.

Quali versioni di RouterOS sono vulnerabili?

Sono vulnerabili le versioni di RouterOS precedenti alla 6.44.5. La versione correttiva specifica non è stata comunicata nel database, ma l’aggiornamento a una versione successiva alla 6.44.5 risolve il problema.

Il mio router è a rischio?

Il router è a rischio se il servizio web di gestione (WebFig) è attivo e raggiungibile da reti non fidate. Se il servizio web non viene utilizzato, dovrebbe essere disabilitato. Se viene utilizzato, deve essere accessibile solo dalla rete di amministrazione fidata.

La vulnerabilità CVE-2019-13954 è sfruttata attivamente?

Alla data dell’articolo, la vulnerabilità non risulta sfruttata attivamente e non è presente nel catalogo KEV di CISA.

Come proteggere il router da CVE-2019-13954?

La soluzione principale è aggiornare RouterOS a una versione successiva alla 6.44.5. In alternativa, se il servizio web non è necessario, va disabilitato. Se il servizio web è richiesto, va limitato l’accesso solo dalla rete di amministrazione fidata.

Quali comandi RouterOS servono per mitigare CVE-2019-13954?

Mitigazione temporanea: servizio www

Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.

# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2019-13954 richiede autenticazione per essere sfruttata?

Sì, CVE-2019-13954 richiede che l’attaccante sia autenticato sul router per poter inviare le richieste HTTP malevole che causano il crash del server.

Qual è la versione di RouterOS che corregge CVE-2019-13954?

La versione 6.44.5 è indicata come il limite inferiore delle versioni vulnerabili, quindi le versioni successive alla 6.44.5 non sono colpite da questa specifica vulnerabilità.

Disattivare il servizio web elimina il rischio di CVE-2019-13954?

Sì, disattivare il servizio web di gestione (WebFig) elimina il vettore di attacco per CVE-2019-13954, poiché la vulnerabilità si sfrutta esclusivamente attraverso richieste al server HTTP.

CVE-2019-13954 consente l’esecuzione di codice arbitrario?

No, la descrizione della vulnerabilità specifica chiaramente che con CVE-2019-13954 non è possibile iniettare codice malevolo, limitando l’impatto al crash del server e al possibile riavvio del sistema.

Fonti ufficiali