CVE CVE-2020-10364
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-770
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2020-03-23

Che cos’è la vulnerabilità CVE-2020-10364?

La vulnerabilità risiede nel demone SSH dei router e permette a un attaccante remoto di generare attività CPU, impedire l’accettazione di nuove connessioni autorizzate e causare il riavvio del dispositivo. Questo avviene tramite chiamate di sistema “connect” e “write”, a causa di una gestione non controllata delle risorse (CWE-770: Allocation of Resources Without Limits or Throttling).

Quali versioni di RouterOS sono vulnerabili?

Le versioni affette e la versione correttiva non sono ancora comunicate. La descrizione originale indica che il problema è presente nei sistemi fino alla versione 6.44.3 inclusa.

Il mio router è a rischio?

Un router è esposto se il servizio SSH è attivo e raggiungibile da reti non fidate, come Internet o segmenti di rete non controllati. Se il demone SSH è disabilitato o l’accesso è limitato esclusivamente alla rete di amministrazione interna, il rischio di sfruttamento remoto è ridotto.

La vulnerabilità CVE-2020-10364 è sfruttata attivamente?

Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo noto.

Come proteggere il router da CVE-2020-10364?

La protezione primaria consiste nell’aggiornare il sistema operativo alla versione corretta, se disponibile. In alternativa o in aggiunta, è necessario limitare l’accesso al servizio SSH: disattivarlo se non utilizzato o configurare le regole di firewall per consentirne l’accesso solo dalla rete di amministrazione fidata, bloccando le connessioni da reti esterne.

Quali comandi RouterOS servono per mitigare CVE-2020-10364?

Mitigazione temporanea: servizio ssh

Il difetto riguarda il server SSH del router. Va reso raggiungibile solo dalla rete di amministrazione, o spento se non lo usi.

/ip service print
# se SSH non serve
/ip service set ssh disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set ssh address=192.168.88.0/24

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2020-10364?

CVE-2020-10364 ha un punteggio CVSS v3.1 di 7.5, classificato come severità HIGH. Il vettore indica un attacco di rete con complessità bassa, senza necessità di autenticazione o interazione utente, con alto impatto sull’integrità.

Serve autenticazione per sfruttare CVE-2020-10364?

No, la vulnerabilità CVE-2020-10364 non richiede autenticazione. Il vettore CVSS specifica “PR:N” (Privileges Required: None), indicando che un attaccante remoto può sfruttarla senza credenziali valide.

Disattivare il servizio SSH elimina il rischio di CVE-2020-10364?

Sì, disattivare il demone SSH elimina il vettore di attacco per CVE-2020-10364, poiché la vulnerabilità risiede specificamente in quel componente. Se il servizio non è attivo, l’attaccante non può interagire con il codice difettoso.

CVE-2020-10364 è presente nel catalogo KEV di CISA?

No, CVE-2020-10364 non è presente nel catalogo KEV (Known Exploited Vulnerabilities) di CISA. Il campo “known_exploited” è indicato come falso e la data di aggiunta al catalogo non è comunicata.

Fonti ufficiali