CVE CVE-2020-5721
Gravità MEDIUM · CVSS 3.1 5.5
Debolezza CWE-260, CWE-522
Versioni affette 3.22 and below
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2020-04-15

Che cos’è la vulnerabilità CVE-2020-5721?

CVE-2020-5721 è un difetto che permette a un attaccante con accesso al file di configurazione settings.cfg.viw di estrarre nome utente e password in chiaro per ottenere l’accesso al router. Questo accade perché WinBox 3.22 e versioni precedenti salvano la password in testo non cifrato quando l’opzione “Keep Password” è attiva e non è impostata una Master Password. Dato che “Keep Password” è attivo di default e la Master Password non è impostata, la condizione vulnerabile è presente nelle installazioni standard.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono WinBox 3.22 e tutte le versioni precedenti. La versione correttiva non è ancora comunicata.

Il mio router è a rischio?

Un router è esposto se un attaccante riesce a ottenere accesso al file di configurazione settings.cfg.viw del client WinBox utilizzato per la gestione. Il difetto riguarda WinBox, sia via IP sia via indirizzo MAC, e richiede che l’attaccante abbia già accesso al sistema operativo o ai file locali dove risiede il client. Non si tratta di un’esposizione diretta della rete, ma di una compromissione delle credenziali salvate localmente.

La vulnerabilità CVE-2020-5721 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata. Non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2020-5721?

Aggiornare WinBox a una versione successiva alla 3.22 per eliminare il salvataggio della password in chiaro. In alternativa, disattivare l’opzione “Keep Password” nelle impostazioni di WinBox o impostare una Master Password per proteggere le credenziali salvate. Limitare l’accesso ai file di configurazione del client e garantire che solo utenti autorizzati possano accedere al sistema operativo dove è installato WinBox.

Quali comandi RouterOS servono per mitigare CVE-2020-5721?

Mitigazione temporanea: servizio winbox

Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.

/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2020-5721?

Il punteggio CVSS v3.1 di CVE-2020-5721 è 5.5, con severità MEDIUM. Il vettore indica un attacco locale con complessità bassa, privilegi bassi richiesti e nessun input utente necessario.

Quali debolezze (CWE) sono associate a CVE-2020-5721?

CVE-2020-5721 è associata alle debolezze CWE-260 (Password in Configuration File) e CWE-522 (Insufficiently Protected Credentials).

Serve autenticazione per sfruttare CVE-2020-5721?

Sì, l’attaccante deve avere accesso al file di configurazione settings.cfg.viw del client WinBox. Non è necessario un attacco di rete remoto, ma un accesso locale o privilegiato al sistema dove è installato il client.

La Master Password protegge da CVE-2020-5721?

Sì, impostare una Master Password in WinBox impedisce il salvataggio della password in chiaro nel file di configurazione, mitigando la vulnerabilità.

Fonti ufficiali