CVE CVE-2023-30800
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-787
Versioni affette 6.48.8, 6.49.9
Versione correttiva 6.49.10
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2023-09-07
Fonti in disaccordo affected_versions: CVE.org → ['6.48.8', '6.49.9'], NVD CPE → ['< 6.49.10']

Che cos’è la vulnerabilità CVE-2023-30800?

Il server web utilizzato da RouterOS versione 6 presenta un problema di corruzione della memoria heap. Un attaccante remoto e non autenticato può corrompere la memoria heap del server inviando una richiesta HTTP appositamente costruita. Di conseguenza, l’interfaccia web si blocca e viene riavviata immediatamente. Il difetto è classificato come “Out-of-bounds Write” (CWE-787).

Quali versioni di RouterOS sono vulnerabili?

Le versioni specificate come affette sono 6.48.8 e 6.49.9. La versione correttiva è 6.49.10 stable. Esiste un disaccordo tra le fonti: CVE.org elenca le versioni 6.48.8 e 6.49.9, mentre NVD CPE indica tutte le versioni inferiori a 6.49.10. RouterOS versione 7 non è interessato.

Il mio router è a rischio?

Un router è esposto se esegue una versione vulnerabile di RouterOS 6 e il servizio web di gestione (WebFig) è attivo e raggiungibile da reti non fidate. Se l’interfaccia web non viene utilizzata, dovrebbe essere disattivata. Se viene utilizzata, deve essere raggiungibile esclusivamente dalla rete di amministrazione.

La vulnerabilità CVE-2023-30800 è sfruttata attivamente?

Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata. Non ci sono evidenze di sfruttamento attivo.

Come proteggere il router da CVE-2023-30800?

Aggiornare RouterOS alla versione 6.49.10 stable o superiore. In alternativa, disattivare il servizio web di gestione (WebFig) se non necessario, oppure limitarne l’accesso esclusivamente alla rete di amministrazione per impedire la raggiungibilità da parte di attaccanti remoti.

Quali comandi RouterOS servono per mitigare CVE-2023-30800?

Mitigazione temporanea: servizio www

Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.

# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2023-30800?

CVE-2023-30800 ha un punteggio CVSS v3.1 di 7.5, classificato come severità HIGH. Il vettore è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.

RouterOS versione 7 è vulnerabile a CVE-2023-30800?

No, RouterOS versione 7 non è interessato da questa vulnerabilità. Il difetto riguarda esclusivamente il server web di RouterOS versione 6.

Qual è la versione correttiva per CVE-2023-30800?

La versione correttiva è 6.49.10 stable. Le versioni 6.48.8 e 6.49.9 sono indicate come affette, sebbene NVD CPE indichi tutte le versioni inferiori a 6.49.10.

Serve autenticazione per sfruttare CVE-2023-30800?

No, l’attacco non richiede autenticazione. Un attaccante remoto e non autenticato può causare il crash dell’interfaccia web inviando una richiesta HTTP malevola.

Fonti ufficiali