| CVE | CVE-2020-10364 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 |
| Debolezza | CWE-770 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2020-03-23 |
Che cos’è la vulnerabilità CVE-2020-10364?
La vulnerabilità risiede nel demone SSH dei router e permette a un attaccante remoto di generare attività CPU, impedire l’accettazione di nuove connessioni autorizzate e causare il riavvio del dispositivo. Questo avviene tramite chiamate di sistema “connect” e “write”, a causa di una gestione non controllata delle risorse (CWE-770: Allocation of Resources Without Limits or Throttling).
Quali versioni di RouterOS sono vulnerabili?
Le versioni affette e la versione correttiva non sono ancora comunicate. La descrizione originale indica che il problema è presente nei sistemi fino alla versione 6.44.3 inclusa.
Il mio router è a rischio?
Un router è esposto se il servizio SSH è attivo e raggiungibile da reti non fidate, come Internet o segmenti di rete non controllati. Se il demone SSH è disabilitato o l’accesso è limitato esclusivamente alla rete di amministrazione interna, il rischio di sfruttamento remoto è ridotto.
La vulnerabilità CVE-2020-10364 è sfruttata attivamente?
Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo noto.
Come proteggere il router da CVE-2020-10364?
La protezione primaria consiste nell’aggiornare il sistema operativo alla versione corretta, se disponibile. In alternativa o in aggiunta, è necessario limitare l’accesso al servizio SSH: disattivarlo se non utilizzato o configurare le regole di firewall per consentirne l’accesso solo dalla rete di amministrazione fidata, bloccando le connessioni da reti esterne.
Quali comandi RouterOS servono per mitigare CVE-2020-10364?
Mitigazione temporanea: servizio ssh
Il difetto riguarda il server SSH del router. Va reso raggiungibile solo dalla rete di amministrazione, o spento se non lo usi.
/ip service print
# se SSH non serve
/ip service set ssh disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set ssh address=192.168.88.0/24
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2020-10364?
CVE-2020-10364 ha un punteggio CVSS v3.1 di 7.5, classificato come severità HIGH. Il vettore indica un attacco di rete con complessità bassa, senza necessità di autenticazione o interazione utente, con alto impatto sull’integrità.
Serve autenticazione per sfruttare CVE-2020-10364?
No, la vulnerabilità CVE-2020-10364 non richiede autenticazione. Il vettore CVSS specifica “PR:N” (Privileges Required: None), indicando che un attaccante remoto può sfruttarla senza credenziali valide.
Disattivare il servizio SSH elimina il rischio di CVE-2020-10364?
Sì, disattivare il demone SSH elimina il vettore di attacco per CVE-2020-10364, poiché la vulnerabilità risiede specificamente in quel componente. Se il servizio non è attivo, l’attaccante non può interagire con il codice difettoso.
CVE-2020-10364 è presente nel catalogo KEV di CISA?
No, CVE-2020-10364 non è presente nel catalogo KEV (Known Exploited Vulnerabilities) di CISA. Il campo “known_exploited” è indicato come falso e la data di aggiunta al catalogo non è comunicata.



