CVE CVE-2023-30799
Gravità HIGH · CVSS 3.1 7.2
Debolezza CWE-269
Versioni affette < 6.49.7, <= 6.48.6
Prima versione non vulnerabile 6.49.7 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2023-07-19
Fonti in disaccordo cvss_v31: disclosure@vulncheck.com → 9.1, nvd@nist.gov → 7.2; affected_versions: CVE.org → ['< 6.49.7', '<= 6.48.6'], NVD CPE → ['< 6.49.7']

Che cos’è la vulnerabilità CVE-2023-30799?

CVE-2023-30799 è un difetto di gestione impropria dei privilegi (CWE-269) che permette a un attaccante remoto e autenticato di elevare i propri diritti da admin a super-admin attraverso l’interfaccia Winbox o HTTP. Una volta ottenuti i privilegi super-admin, l’attaccante può eseguire codice arbitrario sul sistema.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono le stable precedenti alla 6.49.7 e le long-term fino alla 6.48.6 inclusa. La versione correttiva esatta non è specificata nei dati disponibili, ma l’aggiornamento deve portare il sistema a una release successiva a quelle indicate come affette.

Il mio router è a rischio?

Un router è esposto se esegue una delle versioni vulnerabili e se l’interfaccia Winbox o HTTP è raggiungibile da reti non fidate. Il rischio si concretizza solo se un attaccante dispone già di credenziali valide per un account admin, poiché la vulnerabilità richiede autenticazione.

La vulnerabilità CVE-2023-30799 è sfruttata attivamente?

Alla data dell’articolo, non risulta che CVE-2023-30799 sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA.

Come proteggere il router da CVE-2023-30799?

La protezione principale consiste nell’aggiornare RouterOS a una versione successiva alle release vulnerabili. In attesa dell’aggiornamento, è necessario limitare l’accesso alle interfacce Winbox e HTTP alla sola rete di amministrazione fidata, impedendo la raggiungibilità da reti esterne o non fidate.

Quali comandi RouterOS servono per mitigare CVE-2023-30799?

Mitigazione temporanea: servizio winbox

Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.

/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2023-30799 richiede autenticazione?

Sì, CVE-2023-30799 richiede che l’attaccante disponga di credenziali valide per un account admin prima di poter sfruttare il difetto.

Qual è il punteggio CVSS assegnato a CVE-2023-30799?

Il punteggio CVSS v3.1 riportato da NVD è 7.2 (HIGH), mentre la fonte disclosure@vulncheck.com indica un valore di 9.1. Esiste quindi un disaccordo tra le fonti sul punteggio esatto.

Quali versioni long-term sono colpite da CVE-2023-30799?

Le versioni long-term colpite sono quelle fino alla 6.48.6 inclusa, secondo i dati di CVE.org. La fonte NVD CPE indica invece solo le versioni precedenti alla 6.49.7, senza specificare esplicitamente il limite per le long-term.

Disattivare Winbox elimina il rischio di CVE-2023-30799?

Disattivare Winbox riduce la superficie d’attacco, ma la vulnerabilità interessa anche l’interfaccia HTTP. Per una mitigazione completa è necessario proteggere o disattivare entrambe le interfacce coinvolte.

CVE-2023-30799 è presente nel catalogo KEV di CISA?

No, CVE-2023-30799 non è inclusa nel catalogo KEV di CISA alla data dell’articolo.

Fonti ufficiali