CVE CVE-2022-34960
Gravità CRITICAL · CVSS 3.1 9.8
Debolezza CWE-59
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2022-08-25

Che cos’è la vulnerabilità CVE-2022-34960?

La vulnerabilità consente a un attaccante di creare punti di montaggio (mount points) che puntano a link simbolici, i quali si risolvono in posizioni sul dispositivo host. Questo meccanismo permette all’attaccante di montare qualsiasi file arbitrario in qualsiasi posizione del sistema operativo del router. La debolezza sottostante è classificata come “Improper Link Resolution Before File Access (‘Link Following’)”.

Quali versioni di RouterOS sono vulnerabili?

La descrizione della vulnerabilità specifica che il difetto è presente nel pacchetto container di MikroTik RouterOS 7.4beta4. Le versioni affette e la versione correttiva esatta non sono state comunicate in modo esplicito nei dati disponibili, sebbene la versione 7.4beta4 sia identificata come interessata.

Il mio router è a rischio?

Il tuo router è a rischio solo se hai installato il pacchetto container e lo hai abilitato in modalità device-mode. Se non utilizzi il servizio container o se non è attivo, il dispositivo non è esposto a questa specifica vulnerabilità. La condizione di rischio richiede che il servizio sia attivo e raggiungibile da reti non fidate.

La vulnerabilità CVE-2022-34960 è sfruttata attivamente?

Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo in ambienti reali.

Come proteggere il router da CVE-2022-34960?

La protezione principale consiste nell’aggiornare RouterOS a una versione che corregga il difetto nel pacchetto container. Se non è possibile aggiornare immediatamente o se il servizio non è necessario, la mitigazione consiste nel disattivare completamente il pacchetto container per eliminare la superficie di attacco.

Quali comandi RouterOS servono per mitigare CVE-2022-34960?

Mitigazione temporanea: servizio container

Il difetto riguarda il pacchetto container. Riguarda solo chi lo ha installato e abilitato in device-mode; se non lo usi, va disattivato.

/system package print where name=container
/container print
# se non usi container: disattiva il pacchetto (richiede un riavvio)
/system package disable container

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2022-34960 richiede l’autenticazione per essere sfruttata?

No, il vettore CVSS 3.1 indica “PR:N” (Privileges Required: None), il che significa che l’attacco può essere lanciato senza credenziali di autenticazione.

Qual è il punteggio CVSS di CVE-2022-34960?

Il punteggio CVSS v3.1 assegnato da NVD è 9.8, classificato come CRITICAL, con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Basta disattivare il pacchetto container per mitigare CVE-2022-34960?

Sì, poiché la vulnerabilità riguarda specificamente il pacchetto container in modalità device-mode, disattivarlo elimina l’esposizione a questo difetto specifico.

CVE-2022-34960 è nel catalogo KEV di CISA?

No, la vulnerabilità non è inclusa nel catalogo Known Exploited Vulnerabilities di CISA e non risulta sfruttata attivamente.

Fonti ufficiali