| CVE | CVE-2020-22844 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 |
| Debolezza | CWE-401 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2022-02-28 |
Che cos’è la vulnerabilità CVE-2020-22844?
CVE-2020-22844 è un buffer overflow presente in Mikrotik RouterOS 6.47 che permette a un attaccante non autenticato di provocare un’interruzione del servizio (DoS) inviando richieste SMB appositamente create. La debolezza sottostante è classificata come “Missing Release of Memory after Effective Lifetime” (CWE-401).
Quali versioni di RouterOS sono vulnerabili?
La descrizione della vulnerabilità indica esplicitamente che è interessata la versione 6.47 di RouterOS. Le versioni affette e le versioni correttive specifiche non sono state comunicate nelle fonti disponibili.
Il mio router è a rischio?
Un router è esposto a CVE-2020-22844 se esegue RouterOS 6.47, ha il servizio di condivisione file SMB attivo ed è raggiungibile da reti non fidate. Poiché il servizio SMB è raramente utilizzato in ambienti di produzione, il rischio si riduce notevolmente se tale servizio è disabilitato.
La vulnerabilità CVE-2020-22844 è sfruttata attivamente?
Alla data dell’articolo, non risulta che CVE-2020-22844 sia sfruttata attivamente. La vulnerabilità non è presente nel catalogo KEV di CISA e ENISA non la segnala come oggetto di sfruttamento.
Come proteggere il router da CVE-2020-22844?
La misura principale è aggiornare il firmware a una versione successiva alla 6.47, se disponibile e stabile. In alternativa, è possibile mitigare il rischio disattivando completamente il servizio SMB sul router, poiché la vulnerabilità richiede l’interazione con questo specifico componente per essere sfruttata.
Quali comandi RouterOS servono per mitigare CVE-2020-22844?
Mitigazione temporanea: servizio smb
Il difetto riguarda il server di condivisione file SMB del router, che quasi nessuno usa in produzione: va spento.
/ip smb print
/ip smb set enabled=no
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2020-22844 richiede autenticazione per essere sfruttata?
No, CVE-2020-22844 consente a un attaccante non autenticato di causare un denial of service tramite richieste SMB malevole.
Qual è il punteggio CVSS di CVE-2020-22844?
Il punteggio CVSS v3.1 assegnato a CVE-2020-22844 è 7.5, con una severità classificata come HIGH.
Basta disattivare il servizio SMB per proteggersi da CVE-2020-22844?
Sì, disattivare il servizio SMB elimina la superficie di attacco specifica per CVE-2020-22844, poiché la vulnerabilità si manifesta esclusivamente attraverso richieste al server SMB.
CVE-2020-22844 è presente nel catalogo KEV di CISA?
No, CVE-2020-22844 non è inclusa nel catalogo KEV di CISA e non risulta sfruttata attivamente.



