| CVE | CVE-2019-3981 |
|---|---|
| Gravità | LOW · CVSS 3.1 3.7 |
| Debolezza | CWE-300 |
| Versioni affette | Winbox 3.20 and below. |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2020-01-14 |
| Fonti in disaccordo | affected_versions: CVE.org → ['Winbox 3.20 and below.'], NVD CPE → ['< 3.20', '< 6.43'] |
Che cos’è la vulnerabilità CVE-2019-3981?
CVE-2019-3981 è una debolezza di tipo “Channel Accessible by Non-Endpoint” (CWE-300) che permette attacchi man-in-the-middle contro Winbox 3.20 e versioni precedenti. Un attaccante può forzare il downgrade del protocollo di autenticazione del client per recuperare l’username dell’utente e la password hashata con MD5.
Quali versioni di RouterOS sono vulnerabili?
Le fonti disponibili riportano un disaccordo sulle versioni interessate: CVE.org indica “Winbox 3.20 and below”, mentre NVD CPE elenca “< 3.20” e “< 6.43”. La versione correttiva non è ancora comunicata.
Il mio router è a rischio?
Un router è esposto se il servizio Winbox è attivo e raggiungibile da reti non fidate, sia tramite indirizzo IP che tramite indirizzo MAC. Per ridurre l’esposizione, entrambi i metodi di accesso a Winbox devono essere limitati alla rete di amministrazione interna.
La vulnerabilità CVE-2019-3981 è sfruttata attivamente?
Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA.
Come proteggere il router da CVE-2019-3981?
La mitigazione principale consiste nell’aggiornare Winbox a una versione successiva alla 3.20, poiché la versione correttiva specifica non è ancora comunicata. In alternativa o in aggiunta, è necessario limitare l’accesso al servizio Winbox (sia via IP che via MAC) esclusivamente alla rete di amministrazione, impedendo la raggiungibilità da reti esterne o non fidate.
Quali comandi RouterOS servono per mitigare CVE-2019-3981?
Mitigazione temporanea: servizio winbox
Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.
/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2019-3981?
Il punteggio CVSS v3.1 assegnato a CVE-2019-3981 è 3.7, con severità LOW, secondo NVD.
CVE-2019-3981 richiede autenticazione per essere sfruttata?
No, il vettore CVSS indica PR:N (Privileges Required: None), il che significa che l’attacco non richiede credenziali preesistenti, ma richiede una condizione di complessità alta (AC:H) tipica degli attacchi man-in-the-middle.
Quali servizi sono coinvolti in CVE-2019-3981?
CVE-2019-3981 riguarda specificamente il client Winbox, sia quando l’accesso avviene tramite indirizzo IP che tramite indirizzo MAC.
La vulnerabilità CVE-2019-3981 è nel catalogo KEV di CISA?
No, CVE-2019-3981 non è presente nel catalogo Known Exploited Vulnerabilities (KEV) di CISA.



