| CVE | CVE-2020-20021 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 |
| Debolezza | CWE-400 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2023-07-12 |
Che cos’è la vulnerabilità CVE-2020-20021?
CVE-2020-20021 è un difetto che consente a un attaccante di causare un’interruzione del servizio (denial of service) attraverso una configurazione errata nel daemon SSH. La vulnerabilità è classificata come “Uncontrolled Resource Consumption” (CWE-400). Il punteggio CVSS v3.1 assegnato dalla NVD è 7.5 (Alta), con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, indicando che l’attacco è remoto, non richiede autenticazione né interazione dell’utente e ha un alto impatto sulla disponibilità.
Quali versioni di RouterOS sono vulnerabili?
La descrizione ufficiale indica che sono colpite le versioni di MikroTik Router v6.46.3 e precedenti. Le versioni correttive specifiche non sono ancora comunicate nei dati disponibili.
Il mio router è a rischio?
Un router è esposto se il servizio SSH è attivo e raggiungibile da reti non fidate, come Internet o segmenti di rete non controllati. Se il server SSH è configurato per accettare connessioni solo dalla rete di amministrazione interna o se è disattivato, il rischio di sfruttamento remoto è significativamente ridotto.
La vulnerabilità CVE-2020-20021 è sfruttata attivamente?
Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. Non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.
Come proteggere il router da CVE-2020-20021?
La mitigazione principale consiste nell’aggiornare il firmware a una versione successiva alla v6.46.3, se disponibile. In alternativa o in aggiunta, è consigliabile limitare l’accesso al servizio SSH solo dalla rete di amministrazione fidata tramite filtri firewall o disattivarlo completamente se non necessario per la gestione remota.
Quali comandi RouterOS servono per mitigare CVE-2020-20021?
Mitigazione temporanea: servizio ssh
Il difetto riguarda il server SSH del router. Va reso raggiungibile solo dalla rete di amministrazione, o spento se non lo usi.
/ip service print
# se SSH non serve
/ip service set ssh disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set ssh address=192.168.88.0/24
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2020-20021?
Il punteggio CVSS v3.1 di CVE-2020-20021 è 7.5, classificato come severità Alta dalla NVD.
CVE-2020-20021 richiede autenticazione per essere sfruttata?
No, CVE-2020-20021 non richiede autenticazione né interazione dell’utente per essere sfruttata, secondo il vettore CVSS fornito.
Quali servizi di RouterOS sono coinvolti in CVE-2020-20021?
Il servizio coinvolto in CVE-2020-20021 è il server SSH del router.
La vulnerabilità CVE-2020-20021 è presente nel catalogo KEV di CISA?
No, CVE-2020-20021 non è presente nel catalogo KEV di CISA e non risulta sfruttata attivamente.



