CVE CVE-2022-45315
Gravità CRITICAL · CVSS 3.1 9.8
Debolezza CWE-125
Versioni affette < 7.6 2022-10-31
Prima versione non vulnerabile 7.6 2022-10-31 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2022-12-05
Fonti in disaccordo cvss_v31: cve@mitre.org → 6.4, nvd@nist.gov → 9.8, 134c704f-9b21-4f2e-91b3-4a467353bcc0 → 9.8; affected_versions: CVE.org → ['< 7.6 2022-10-31'], NVD CPE → ['< 7.6']

Che cos’è la vulnerabilità CVE-2022-45315?

Si tratta di un errore di lettura fuori dai limiti (Out-of-bounds Read) presente nel processo SNMP di RouterOS. Questa debolezza permette a un attaccante autenticato di eseguire codice arbitrario inviando un pacchetto specifico.

Quali versioni di RouterOS sono vulnerabili?

Sono colpite le versioni di RouterOS precedenti alla 7.6, pubblicata il 31 ottobre 2022. Le fonti citano un disaccordo sulla notazione esatta: CVE.org indica “< 7.6 2022-10-31” mentre NVD CPE indica “< 7.6”. La versione correttiva specifica non è stata comunicata nel set di dati fornito, ma l’aggiornamento alla 7.6 o superiore risolve il problema.

Il mio router è a rischio?

Un router è esposto se esegue una versione di RouterOS precedente alla 7.6 e ha il servizio SNMP attivo e raggiungibile da reti non fidate. Se SNMP non viene utilizzato per il monitoraggio, il rischio si riduce drasticamente disattivando il servizio.

La vulnerabilità CVE-2022-45315 è sfruttata attivamente?

Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo nei database citati.

Come proteggere il router da CVE-2022-45315?

Aggiornare RouterOS a una versione stabile successiva alla 7.6. In alternativa, se SNMP non è necessario per le operazioni di rete, disattivare completamente il servizio SNMP per eliminare la superficie d’attacco.

Quali comandi RouterOS servono per mitigare CVE-2022-45315?

Mitigazione temporanea: servizio snmp

Il difetto riguarda SNMP. Se non c'è un sistema di monitoraggio che lo usa va spento.

/snmp set enabled=no

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2022-45315?

Il punteggio CVSS v3.1 assegnato da NVD è 9.8 (Critico). Esiste un disaccordo tra le fonti: MITRE riporta 6.4, mentre NVD e un’altra fonte riportano 9.8.

CVE-2022-45315 richiede autenticazione?

Sì, la descrizione indica che l’attacco richiede che l’attaccante sia autenticato sul sistema.

Disattivare SNMP basta per proteggere da CVE-2022-45315?

Sì, poiché la vulnerabilità risiede nel processo SNMP, disattivare il servizio elimina il vettore d’attacco specifico di questa CVE.

Qual è la debolezza (CWE) associata a CVE-2022-45315?

La debolezza è classificata come CWE-125: Out-of-bounds Read.

Fonti ufficiali