CVE CVE-2019-16160
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-191
Versioni affette < 6.45.5
Prima versione non vulnerabile 6.45.5 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2020-10-07

Che cos’è la vulnerabilità CVE-2019-16160?

CVE-2019-16160 è un integer underflow nel server SMB di MikroTik RouterOS che consente a un attaccante remoto non autenticato di far crashare il servizio. Il difetto è classificato come CWE-191 (Integer Underflow (Wrap or Wraparound)).

Quali versioni di RouterOS sono vulnerabili?

Sono vulnerabili le versioni di RouterOS precedenti alla 6.45.5. La versione correttiva esatta non è specificata nei dati disponibili, ma l’aggiornamento a una versione successiva alla 6.45.5 risolve il problema.

Il mio router è a rischio?

Un router è a rischio se esegue una versione di RouterOS precedente alla 6.45.5 e ha il servizio SMB attivo e raggiungibile da reti non fidate. Se il servizio SMB è disattivato o il router non è esposto a reti esterne, il rischio è ridotto.

La vulnerabilità CVE-2019-16160 è sfruttata attivamente?

Alla data dell’articolo, CVE-2019-16160 non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo.

Come proteggere il router da CVE-2019-16160?

Aggiornare RouterOS a una versione successiva alla 6.45.5 per eliminare la vulnerabilità. In alternativa, disattivare il servizio SMB se non è necessario in produzione, poiché il difetto riguarda specificamente quel componente.

Quali comandi RouterOS servono per mitigare CVE-2019-16160?

Mitigazione temporanea: servizio smb

Il difetto riguarda il server di condivisione file SMB del router, che quasi nessuno usa in produzione: va spento.

/ip smb print
/ip smb set enabled=no

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2019-16160?

CVE-2019-16160 ha un punteggio CVSS v3.1 di 7.5, classificato come HIGH. Il vettore è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.

Serve autenticazione per sfruttare CVE-2019-16160?

No, CVE-2019-16160 può essere sfruttata da un attaccante remoto non autenticato. Non sono necessarie credenziali per causare il crash del servizio SMB.

Basta disattivare il servizio SMB per mitigare CVE-2019-16160?

Sì, disattivare il servizio SMB elimina l’esposizione a CVE-2019-16160, poiché la vulnerabilità risiede esclusivamente in quel componente. Tuttavia, l’aggiornamento alla versione corretta rimane la soluzione definitiva.

CVE-2019-16160 è nel catalogo KEV di CISA?

No, CVE-2019-16160 non è presente nel catalogo KEV di CISA. Non risulta essere una vulnerabilità sfruttata attivamente secondo i criteri di CISA.

Fonti ufficiali