| CVE | CVE-2022-45313 |
|---|---|
| Gravità | HIGH · CVSS 3.1 8.8 |
| Debolezza | CWE-125 |
| Versioni affette | < 7.5 |
| Prima versione non vulnerabile | 7.5 (per ramo) |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2022-12-05 |
Che cos’è la vulnerabilità CVE-2022-45313?
CVE-2022-45313 è una debolezza di tipo Out-of-bounds Read presente nel processo hotspot di RouterOS. Questa vulnerabilità permette a un attaccante di eseguire codice arbitrario inviando un messaggio nova appositamente manipolato al router.
Quali versioni di RouterOS sono vulnerabili?
Le versioni di RouterOS vulnerabili sono tutte quelle precedenti alla 7.5. La versione correttiva esatta non è specificata oltre all’indicazione che la vulnerabilità è presente nelle versioni anteriori alla 7.5, quindi l’aggiornamento a 7.5 o superiore risolve il problema.
Il mio router è a rischio?
Un router è a rischio se esegue una versione di RouterOS precedente alla 7.5 e ha il servizio hotspot attivo e raggiungibile da reti non fidate. Se il servizio hotspot è disattivato o il router non è esposto a traffico esterno non fidato, il rischio di sfruttamento remoto è ridotto.
La vulnerabilità CVE-2022-45313 è sfruttata attivamente?
Alla data dell’articolo, CVE-2022-45313 non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo noto.
Come proteggere il router da CVE-2022-45313?
L’azione principale è aggiornare RouterOS a una versione stabile successiva alla 7.5. In alternativa, se il servizio hotspot non è necessario, disattivarlo riduce la superficie di attacco. Non sono disponibili mitigazioni specifiche dal vendor oltre all’aggiornamento.
Quali comandi RouterOS servono per mitigare CVE-2022-45313?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2022-45313?
Il punteggio CVSS v3.1 di CVE-2022-45313 è 8.8, classificato come severità HIGH.
Quale versione di RouterOS corregge CVE-2022-45313?
La vulnerabilità CVE-2022-45313 è presente nelle versioni di RouterOS precedenti alla 7.5; l’aggiornamento a 7.5 o superiore elimina il problema.
Serve autenticazione per sfruttare CVE-2022-45313?
Sì, il vettore CVSS indica che è richiesto un livello di privilegio basso (PR:L), quindi l’attaccante deve avere accesso autenticato al router.
La disattivazione del servizio hotspot elimina il rischio di CVE-2022-45313?
Sì, poiché la vulnerabilità risiede nel processo hotspot, disattivare questo servizio rimuove il vettore di attacco specifico per CVE-2022-45313.
CVE-2022-45313 è nel catalogo KEV di CISA?
No, CVE-2022-45313 non è presente nel catalogo KEV di CISA e non risulta sfruttata attivamente secondo le fonti disponibili.



