CVE CVE-2020-11881
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-129
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2020-09-14

Che cos’è la vulnerabilità CVE-2020-11881?

Si tratta di un errore di validazione dell’indice di array (CWE-129) nel server SMB di RouterOS. Un attaccante remoto non autenticato può inviare pacchetti di richiesta di configurazione modificati per provocare il crash del server SMB. Il difetto è identificato internamente come SUP-12964.

Quali versioni di RouterOS sono vulnerabili?

Le versioni interessate sono RouterOS 6.41.3 fino a 6.46.5 e le versioni 7.x fino a 7.0 Beta5. La versione correttiva specifica non è ancora comunicata nei dati disponibili.

Il mio router è a rischio?

Un router è esposto se il server SMB è attivo e raggiungibile da reti non fidate. Poiché il server SMB è un servizio di condivisione file raramente utilizzato in produzione su router, la superficie d’attacco si riduce drasticamente disattivando questo servizio.

La vulnerabilità CVE-2020-11881 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia presente nel catalogo KEV di CISA né che ENISA la segnali come sfruttata. Non ci sono evidenze di sfruttamento attivo.

Come proteggere il router da CVE-2020-11881?

La misura principale è disattivare il server SMB se non è indispensabile per le operazioni di rete. In alternativa, è necessario aggiornare a una versione di RouterOS successiva alle versioni vulnerabili, assicurandosi che la release installata non rientri nell’intervallo 6.41.3-6.46.5 o 7.x-7.0 Beta5.

Quali comandi RouterOS servono per mitigare CVE-2020-11881?

Mitigazione temporanea: servizio smb

Il difetto riguarda il server di condivisione file SMB del router, che quasi nessuno usa in produzione: va spento.

/ip smb print
/ip smb set enabled=no

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2020-11881?

Il punteggio CVSS v3.1 assegnato da NVD è 7.5, classificato come severità HIGH. Il vettore indica un attacco di rete con complessità bassa, senza requisiti di privilegi o interazione utente, con alto impatto sull’integrità.

Serve autenticazione per sfruttare CVE-2020-11881?

No, la vulnerabilità consente a un attaccante remoto non autenticato di causare il crash del server SMB tramite pacchetti modificati.

Qual è la debolezza di base (CWE) di CVE-2020-11881?

La debolezza di base è CWE-129, definita come “Improper Validation of Array Index” (Validazione impropria dell’indice di array).

Il server SMB è un servizio comune sui router MikroTik?

No, il server SMB è un servizio di condivisione file che quasi nessuno usa in produzione sui router. La raccomandazione operativa è tenerlo spento per ridurre la superficie d’attacco.

Fonti ufficiali