CVE CVE-2023-24094
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-787
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2023-03-27

Che cos’è la vulnerabilità CVE-2023-24094?

CVE-2023-24094 è un problema nel componente bridge2 di MikroTik RouterOS v6.40.5 che permette a un attaccante di causare un Denial of Service (DoS) inviando pacchetti appositamente creati. La debolezza sottostante è classificata come Out-of-bounds Write (CWE-787).

Quali versioni di RouterOS sono vulnerabili?

Le versioni affette e le versioni correttive non sono ancora comunicate. Le fonti disponibili indicano specificamente la versione v6.40.5 come interessata, ma non forniscono un elenco completo delle versioni vulnerabili né una versione stabile corretta.

Il mio router è a rischio?

Un router è esposto se esegue MikroTik RouterOS v6.40.5 e il componente bridge2 è attivo e raggiungibile da reti non fidate. Poiché la vulnerabilità sfruttabile tramite rete (AV:N) non richiede autenticazione (PR:N), qualsiasi host in grado di inviare pacchetti al router può potenzialmente sfruttare la debolezza per causare un’interruzione del servizio.

La vulnerabilità CVE-2023-24094 è sfruttata attivamente?

Alla data dell’articolo, non risulta che CVE-2023-24094 sia sfruttata attivamente. La vulnerabilità non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2023-24094?

Poiché le versioni correttive e le mitigazioni specifiche del vendor non sono ancora comunicate, l’azione primaria è monitorare gli annunci ufficiali di MikroTik per l’uscita di una release stabile corretta. In attesa dell’aggiornamento, si consiglia di limitare la raggiungibilità del componente bridge2 da reti non fidate, ad esempio tramite configurazioni firewall che blocchino il traffico non necessario verso i servizi di bridging, se compatibile con l’architettura di rete.

Quali comandi RouterOS servono per mitigare CVE-2023-24094?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2023-24094?

Il punteggio CVSS v3.1 di CVE-2023-24094 è 7.5, con severità HIGH. Il vettore indica che l’attacco avviene via rete, ha complessità bassa, non richiede privilegi né interazione utente, e l’impatto principale è sull’integrità (in realtà sul servizio, dato A:H).

CVE-2023-24094 richiede autenticazione per essere sfruttata?

No, CVE-2023-24094 non richiede autenticazione. Il vettore CVSS indica PR:N (Privileges Required: None), il che significa che un attaccante non autenticato può sfruttare la vulnerabilità.

Qual è il tipo di debolezza associata a CVE-2023-24094?

La debolezza associata a CVE-2023-24094 è Out-of-bounds Write (CWE-787). Questo tipo di errore può portare a corruzione della memoria e, nel caso specifico, a un Denial of Service.

CVE-2023-24094 è presente nel catalogo KEV di CISA?

No, CVE-2023-24094 non è presente nel catalogo KEV (Known Exploited Vulnerabilities) di CISA. La vulnerabilità non risulta quindi sfruttata attivamente in attacchi noti.

Fonti ufficiali