CVE CVE-2023-41570
Gravità MEDIUM · CVSS 3.1 5.3
Debolezza CWE-284
Versioni affette < 7.12
Prima versione non vulnerabile 7.12 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2023-11-14

Che cos’è la vulnerabilità CVE-2023-41570?

La vulnerabilità CVE-2023-41570 consiste in meccanismi di controllo degli accessi errati implementati nella REST API di RouterOS. Questo difetto, classificato come “Improper Access Control” (CWE-284), permette a un attaccante con privilegi limitati di ottenere accesso non autorizzato a informazioni riservate attraverso l’interfaccia API.

Quali versioni di RouterOS sono vulnerabili?

Le versioni di RouterOS colpite da CVE-2023-41570 sono quelle comprese tra la 7.1 e la 7.11, incluse. La versione correttiva è la 7.12. Non sono state comunicate altre versioni specifiche o varianti beta/RC come soluzione definitiva; l’aggiornamento alla release stabile 7.12 è la mitigazione raccomandata.

Il mio router è a rischio?

Un router è esposto a CVE-2023-41570 se esegue una versione di RouterOS compresa tra 7.1 e 7.11 e ha la REST API attiva. Il rischio si concretizza se l’API è raggiungibile da reti non fidate o se non è limitata agli host specifici che ne fanno uso legittimo. Se la REST API non viene utilizzata da alcun software di gestione o script, il router non è esposto a questo vettore di attacco specifico.

La vulnerabilità CVE-2023-41570 è sfruttata attivamente?

Alla data dell’articolo, CVE-2023-41570 non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo noto al pubblico.

Come proteggere il router da CVE-2023-41570?

La soluzione primaria è aggiornare RouterOS alla versione 7.12 o superiore, che corregge il difetto di controllo degli accessi. In attesa dell’aggiornamento, è possibile mitigare il rischio disattivando la REST API se non necessaria, oppure configurando regole di firewall per limitare l’accesso all’API esclusivamente agli indirizzi IP degli host autorizzati a utilizzarla.

Quali comandi RouterOS servono per mitigare CVE-2023-41570?

Mitigazione temporanea: servizio api

Il difetto riguarda l'API di RouterOS, usata da script e software di gestione. Se nessun programma la usa va spenta, altrimenti limitata agli host che la chiamano.

/ip service print
# se l'API non serve
/ip service set api disabled=yes
/ip service set api-ssl disabled=yes
# se serve: solo dagli host che la usano (sostituisci con i tuoi)
/ip service set api-ssl address=192.168.88.10/32

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2023-41570?

Il punteggio CVSS v3.1 assegnato a CVE-2023-41570 è 5.3, con severità MEDIUM. Il vettore indica un attacco di rete con complessità alta, che richiede privilegi bassi e non interazione utente, con alto impatto sulla confidenzialità ma nessun impatto su integrità o disponibilità.

Serve autenticazione per sfruttare CVE-2023-41570?

Sì, l’utilizzo della REST API richiede autenticazione. La vulnerabilità CVE-2023-41570 sfrutta un difetto nel controllo degli accessi post-autenticazione, permettendo a un utente con privilegi bassi di accedere a dati a cui non dovrebbe avere diritto.

Basta disattivare la REST API per proteggersi da CVE-2023-41570?

Sì, disattivare la REST API elimina completamente il vettore di attacco per CVE-2023-41570, poiché la vulnerabilità risiede esclusivamente in quel componente. Tuttavia, se l’API è necessaria per la gestione della rete, la disattivazione non è un’opzione pratica e si deve ricorrere all’aggiornamento o alla restrizione dell’accesso.

Qual è la versione di RouterOS che corregge CVE-2023-41570?

La versione di RouterOS che corregge CVE-2023-41570 è la 7.12. Tutte le versioni precedenti, da 7.1 a 7.11 incluse, restano vulnerabili e devono essere aggiornate per eliminare il rischio.

Fonti ufficiali