| CVE | CVE-2019-3979 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 |
| Debolezza | CWE-345 |
| Versioni affette | RouterOS 6.45.6 Stable and below. RouterOS 6.44.5 Long-term and below. |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2019-10-29 |
Che cos’è la vulnerabilità CVE-2019-3979?
La vulnerabilità consiste nell’insufficiente verifica dell’autenticità dei dati (CWE-345) durante la gestione delle risposte DNS. Il router aggiunge alla sua cache DNS tutti i record A presenti nella risposta, anche se non correlati al dominio interrogato. Un attaccante remoto che controlla un server DNS può quindi inviare risposte malevole contenenti record aggiuntivi e falsi per avvelenare la cache del dispositivo.
Quali versioni di RouterOS sono vulnerabili?
Le versioni interessate sono RouterOS 6.45.6 Stable e tutte le versioni precedenti, oltre a RouterOS 6.44.5 Long-term e tutte le versioni precedenti. La versione correttiva esatta non è ancora comunicata nei dati disponibili.
Il mio router è a rischio?
Il router è esposto se il servizio DNS è attivo e raggiungibile da reti non fidate. Se il dispositivo non funge da server DNS per la rete interna, le richieste remote devono essere disattivate. Se invece fornisce risoluzione DNS alla LAN, il traffico in ingresso dalla WAN deve essere bloccato per impedire a un server DNS esterno malevolo di inviare risposte avvelenate.
La vulnerabilità CVE-2019-3979 è sfruttata attivamente?
Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e non ci sono segnalazioni da parte di ENISA relative a uno sfruttamento attivo.
Come proteggere il router da CVE-2019-3979?
La misura principale è l’aggiornamento del firmware a una versione successiva a quelle colpite, se disponibile. In alternativa o in aggiunta, è possibile mitigare il rischio configurando il firewall per bloccare le richieste DNS in ingresso dalla rete non fidata (WAN), specialmente se il router non deve fornire servizi DNS a host esterni.
Quali comandi RouterOS servono per mitigare CVE-2019-3979?
Mitigazione temporanea: servizio dns
Il difetto riguarda il resolver DNS del router. Se non fa da DNS per la rete interna, le richieste remote vanno disattivate; se lo fa, vanno bloccate da WAN.
/ip dns print
# se il router non fa da DNS ai client
/ip dns set allow-remote-requests=no
# se lo fa: blocca le richieste DNS che arrivano da internet
/ip firewall filter add chain=input in-interface-list=WAN protocol=udp dst-port=53 \
action=drop place-before=0 comment="no DNS da WAN"
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2019-3979?
CVE-2019-3979 ha un punteggio CVSS v3.1 di 7.5, classificato come severità HIGH. Il vettore indica un attacco di rete con complessità bassa, senza necessità di privilegi o interazione utente, con alto impatto sull’integrità.
CVE-2019-3979 richiede autenticazione per essere sfruttata?
No, CVE-2019-3979 non richiede autenticazione. L’attacco avviene tramite l’invio di risposte DNS malevole a un router che interroga un server DNS controllato dall’attaccante, senza bisogno di credenziali.
Basta disattivare il servizio DNS per proteggere da CVE-2019-3979?
Disattivare le richieste DNS remote o bloccare il traffico DNS in ingresso dalla WAN è una mitigazione efficace se il router non deve fornire risoluzione DNS a host esterni. Se il router agisce come server DNS per la LAN, è comunque necessario bloccare le richieste provenienti da reti non fidate.
CVE-2019-3979 è presente nel catalogo KEV di CISA?
No, CVE-2019-3979 non è presente nel catalogo KEV di CISA. Non risulta quindi come vulnerabilità sfruttata attivamente in attacchi noti tracciati da CISA.



