CVE CVE-2023-32154
Gravità non ancora comunicata
Debolezza CWE-787
Versioni affette 6.49.7 Stable
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2024-05-03
Fonti in disaccordo affected_versions: CVE.org → ['6.49.7 Stable'], NVD CPE → ['< 6.48.7']

Che cos’è la vulnerabilità CVE-2023-32154?

CVE-2023-32154 è una vulnerabilità di Out-of-bounds Write nel Router Advertisement Daemon che consente ad attaccanti vicini alla rete di eseguire codice arbitrario con privilegi root. Il difetto deriva dalla mancata validazione dei dati forniti dall’utente, che provoca una scrittura oltre la fine di un buffer allocato. L’autenticazione non è richiesta per sfruttare questa vulnerabilità.

Quali versioni di RouterOS sono vulnerabili?

Le fonti disponibili riportano un disaccordo sulle versioni affette: CVE.org indica “6.49.7 Stable”, mentre NVD CPE indica “< 6.48.7”. La versione correttiva non è ancora comunicata.

Il mio router è a rischio?

Un router è esposto se il servizio RADVD è attivo e raggiungibile da reti non fidate, poiché la vulnerabilità consente l’esecuzione di codice senza autenticazione. Non ci sono informazioni specifiche su quali servizi di RouterOS siano coinvolti oltre al RADVD.

La vulnerabilità CVE-2023-32154 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. CISA non la include nel catalogo KEV e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2023-32154?

Poiché la versione correttiva non è ancora comunicata, l’unica mitigazione disponibile è disattivare il servizio RADVD se non necessario o limitarne l’accesso a reti fidate. È fondamentale monitorare gli annunci ufficiali di MikroTik per l’uscita di una release stabile corretta.

Quali comandi RouterOS servono per mitigare CVE-2023-32154?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2023-32154 richiede autenticazione?

No, CVE-2023-32154 non richiede autenticazione per essere sfruttata. Un attaccante vicino alla rete può eseguire codice con privilegi root senza credenziali.

Qual è il punteggio CVSS di CVE-2023-32154?

Il punteggio CVSS v3.1 e v4.0 non è ancora comunicato. La severità specifica non è disponibile nelle fonti attuali.

CVE-2023-32154 è nel catalogo KEV di CISA?

No, CVE-2023-32154 non è presente nel catalogo KEV di CISA. Non risulta sfruttata attivamente secondo i dati disponibili.

Quali versioni di RouterOS correggono CVE-2023-32154?

La versione correttiva per CVE-2023-32154 non è ancora comunicata. Le versioni affette includono 6.49.7 Stable e, secondo NVD, tutte le versioni precedenti a 6.48.7.

Fonti ufficiali