| CVE | CVE-2019-15055 |
|---|---|
| Gravità | non ancora comunicata |
| Debolezza | CWE-22 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2019-08-26 |
Che cos’è la vulnerabilità CVE-2019-15055?
CVE-2019-15055 riguarda un’impropria gestione del nome disco in MikroTik RouterOS, che consente a utenti autenticati di eliminare file arbitrari. Sfruttando questa debolezza, un attaccante può resettare lo storage delle credenziali, ottenendo così accesso all’interfaccia di gestione come amministratore senza necessità di autenticazione. La classificazione CWE associata è “Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’)”.
Quali versioni di RouterOS sono vulnerabili?
La descrizione indica che sono vulnerabili le versioni fino a 6.44.5 e le versioni 6.45.x fino a 6.45.3. La versione correttiva specifica non è ancora comunicata nei dati disponibili, ma le release successive a quelle elencate come affette dovrebbero contenere la correzione.
Il mio router è a rischio?
Un router è esposto se esegue una delle versioni vulnerabili indicate (fino a 6.44.5 o 6.45.x fino a 6.45.3) e se un utente autenticato ha accesso al sistema. Poiché l’attacco richiede autenticazione, il rischio è maggiore in ambienti dove account con privilegi sono condivisi o dove l’accesso di rete non è sufficientemente controllato.
La vulnerabilità CVE-2019-15055 è sfruttata attivamente?
Alla data dell’articolo, non risulta che la vulnerabilità sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo documentato nelle fonti disponibili.
Come proteggere il router da CVE-2019-15055?
La misura principale è aggiornare il firmware RouterOS a una versione successiva alle release vulnerabili (6.44.5 e 6.45.3). In attesa dell’aggiornamento, è consigliabile limitare l’accesso all’interfaccia di gestione solo da reti fidate e verificare che non esistano account autenticati con privilegi elevati non necessari.
Quali comandi RouterOS servono per mitigare CVE-2019-15055?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2019-15055 richiede autenticazione per essere sfruttata?
Sì, CVE-2019-15055 consente a utenti autenticati di eliminare file arbitrari, quindi l’attacco presuppone un accesso già autenticato al sistema.
Qual è il punteggio CVSS di CVE-2019-15055?
Il punteggio CVSS non è ancora comunicato nei dati disponibili per questa vulnerabilità.
CVE-2019-15055 è presente nel catalogo KEV di CISA?
No, CVE-2019-15055 non risulta inclusa nel catalogo KEV di CISA alla data dell’articolo.
Quali versioni di RouterOS sono colpite da CVE-2019-15055?
Le versioni colpite sono quelle fino a 6.44.5 e le versioni 6.45.x fino a 6.45.3, come indicato nella descrizione della vulnerabilità.
Fonti ufficiali
- https://fortiguard.com/zeroday/FG-VD-19-108
- https://forum.mikrotik.com/viewtopic.php?t=151603
- https://github.com/tenable/routeros/tree/master/poc/cve_2019_15055
- https://medium.com/tenable-techblog/rooting-routeros-with-a-usb-drive-16d7b8665f90
- https://mikrotik.com/download/changelogs/testing-release-tree
- https://fortiguard.com/zeroday/FG-VD-19-108
- https://forum.mikrotik.com/viewtopic.php?t=151603
- https://github.com/tenable/routeros/tree/master/poc/cve_2019_15055
- https://medium.com/tenable-techblog/rooting-routeros-with-a-usb-drive-16d7b8665f90
- https://mikrotik.com/download/changelogs/testing-release-tree



