| CVE | CVE-2020-22845 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 |
| Debolezza | CWE-120 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2022-02-28 |
Che cos’è la vulnerabilità CVE-2020-22845?
CVE-2020-22845 è un buffer overflow nel servizio FTP di RouterOS 6.47 che permette a un attaccante non autenticato di causare un denial of service (DoS) inviando richieste FTP appositamente create. Il difetto rientra nella categoria CWE-120, definita come “Buffer Copy without Checking Size of Input (‘Classic Buffer Overflow’)”.
Quali versioni di RouterOS sono vulnerabili?
La versione specificamente indicata come vulnerabile è RouterOS 6.47. Le versioni affette e la versione correttiva esatta non sono state comunicate nelle fonti disponibili.
Il mio router è a rischio?
Un router è a rischio se esegue RouterOS 6.47, ha il servizio FTP attivo ed è raggiungibile da reti non fidate. Poiché il difetto riguarda un servizio in chiaro che non dovrebbe essere attivo su nessun router moderno, l’esposizione dipende dalla configurazione specifica del dispositivo.
La vulnerabilità CVE-2020-22845 è sfruttata attivamente?
Alla data dell’articolo, CVE-2020-22845 non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo.
Come proteggere il router da CVE-2020-22845?
La mitigazione principale consiste nell’aggiornare RouterOS a una versione successiva a 6.47 che non contenga questo difetto. In alternativa, è possibile disattivare completamente il servizio FTP se non è necessario per le operazioni di rete, eliminando così la superficie d’attacco.
Quali comandi RouterOS servono per mitigare CVE-2020-22845?
Mitigazione temporanea: servizio legacy
Il difetto riguarda servizi in chiaro (Telnet, FTP) che non dovrebbero essere attivi su nessun router moderno.
/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2020-22845?
CVE-2020-22845 ha un punteggio CVSS v3.1 di 7.5, classificato come severità HIGH, con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
CVE-2020-22845 richiede autenticazione per essere sfruttata?
No, CVE-2020-22845 consente a un attaccante non autenticato di causare un denial of service tramite richieste FTP malevole.
Qual è la categoria CWE associata a CVE-2020-22845?
CVE-2020-22845 è associata alla categoria CWE-120, definita come “Buffer Copy without Checking Size of Input (‘Classic Buffer Overflow’)”.
Il servizio FTP è l’unico servizio coinvolto in CVE-2020-22845?
Sì, la descrizione della vulnerabilità specifica che il buffer overflow avviene nel servizio FTP di RouterOS 6.47.



