| CVE | CVE-2021-41987 |
|---|---|
| Gravità | HIGH · CVSS 3.1 8.1 |
| Debolezza | CWE-787 |
| Versioni affette | non ancora comunicato |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2022-03-16 |
Che cos’è la vulnerabilità CVE-2021-41987?
CVE-2021-41987 è un overflow di buffer basato su heap nel server SCEP di RouterOS che permette a un attaccante di eseguire codice remoto. L’attacco richiede che l’aggressore conosca il valore di scep_server_name. La debolezza sottostante è classificata come “Out-of-bounds Write” (CWE-787).
Quali versioni di RouterOS sono vulnerabili?
Le versioni di RouterOS interessate da CVE-2021-41987 sono 6.46.8, 6.47.9 e 6.47.10. La versione correttiva specifica non è indicata nei dati disponibili, ma si raccomanda l’aggiornamento a una release successiva a quelle elencate.
Il mio router è a rischio?
Un router è esposto a CVE-2021-41987 se esegue una delle versioni vulnerabili (6.46.8, 6.47.9 o 6.47.10) e il servizio SCEP è attivo e raggiungibile da reti non fidate. Se il servizio SCEP non è configurato o non è accessibile dall’esterno, il rischio è ridotto.
La vulnerabilità CVE-2021-41987 è sfruttata attivamente?
Alla data dell’articolo, CVE-2021-41987 non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo noto.
Come proteggere il router da CVE-2021-41987?
Aggiorna RouterOS a una versione successiva a 6.46.8, 6.47.9 e 6.47.10. Se l’aggiornamento non è immediato, disattiva il servizio SCEP se non strettamente necessario. Verifica che il servizio non sia raggiungibile da reti non fidate tramite configurazioni di firewall.
Quali comandi RouterOS servono per mitigare CVE-2021-41987?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2021-41987?
CVE-2021-41987 ha un punteggio CVSS v3.1 di 8.1, classificato come HIGH. Il vettore è CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.
CVE-2021-41987 richiede autenticazione per essere sfruttata?
No, CVE-2021-41987 non richiede autenticazione (PR:N nel vettore CVSS). Tuttavia, l’attaccante deve conoscere il valore di scep_server_name.
Quali versioni di RouterOS correggono CVE-2021-41987?
Le versioni vulnerabili sono 6.46.8, 6.47.9 e 6.47.10. La versione correttiva esatta non è specificata nei dati forniti, ma qualsiasi release successiva a queste dovrebbe risolvere il problema.
CVE-2021-41987 è nel catalogo KEV di CISA?
No, CVE-2021-41987 non è presente nel catalogo KEV di CISA alla data dell’articolo. Non risulta quindi come vulnerabilità sfruttata attivamente secondo i criteri di CISA.
Che tipo di debolezza è CVE-2021-41987?
CVE-2021-41987 è una debolezza di tipo “Out-of-bounds Write” (CWE-787), che in questo caso si manifesta come un overflow di buffer basato su heap nel server SCEP.



