CVE CVE-2021-41987
Gravità HIGH · CVSS 3.1 8.1
Debolezza CWE-787
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2022-03-16

Che cos’è la vulnerabilità CVE-2021-41987?

CVE-2021-41987 è un overflow di buffer basato su heap nel server SCEP di RouterOS che permette a un attaccante di eseguire codice remoto. L’attacco richiede che l’aggressore conosca il valore di scep_server_name. La debolezza sottostante è classificata come “Out-of-bounds Write” (CWE-787).

Quali versioni di RouterOS sono vulnerabili?

Le versioni di RouterOS interessate da CVE-2021-41987 sono 6.46.8, 6.47.9 e 6.47.10. La versione correttiva specifica non è indicata nei dati disponibili, ma si raccomanda l’aggiornamento a una release successiva a quelle elencate.

Il mio router è a rischio?

Un router è esposto a CVE-2021-41987 se esegue una delle versioni vulnerabili (6.46.8, 6.47.9 o 6.47.10) e il servizio SCEP è attivo e raggiungibile da reti non fidate. Se il servizio SCEP non è configurato o non è accessibile dall’esterno, il rischio è ridotto.

La vulnerabilità CVE-2021-41987 è sfruttata attivamente?

Alla data dell’articolo, CVE-2021-41987 non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo noto.

Come proteggere il router da CVE-2021-41987?

Aggiorna RouterOS a una versione successiva a 6.46.8, 6.47.9 e 6.47.10. Se l’aggiornamento non è immediato, disattiva il servizio SCEP se non strettamente necessario. Verifica che il servizio non sia raggiungibile da reti non fidate tramite configurazioni di firewall.

Quali comandi RouterOS servono per mitigare CVE-2021-41987?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2021-41987?

CVE-2021-41987 ha un punteggio CVSS v3.1 di 8.1, classificato come HIGH. Il vettore è CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.

CVE-2021-41987 richiede autenticazione per essere sfruttata?

No, CVE-2021-41987 non richiede autenticazione (PR:N nel vettore CVSS). Tuttavia, l’attaccante deve conoscere il valore di scep_server_name.

Quali versioni di RouterOS correggono CVE-2021-41987?

Le versioni vulnerabili sono 6.46.8, 6.47.9 e 6.47.10. La versione correttiva esatta non è specificata nei dati forniti, ma qualsiasi release successiva a queste dovrebbe risolvere il problema.

CVE-2021-41987 è nel catalogo KEV di CISA?

No, CVE-2021-41987 non è presente nel catalogo KEV di CISA alla data dell’articolo. Non risulta quindi come vulnerabilità sfruttata attivamente secondo i criteri di CISA.

Che tipo di debolezza è CVE-2021-41987?

CVE-2021-41987 è una debolezza di tipo “Out-of-bounds Write” (CWE-787), che in questo caso si manifesta come un overflow di buffer basato su heap nel server SCEP.

Fonti ufficiali