CVE CVE-2024-54772
Gravità MEDIUM · CVSS 3.1 5.4
Debolezza CWE-208
Versioni affette < 6.49.18, < 7.18
Prima versione non vulnerabile 6.49.18, 7.18 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2025-02-11

Che cos’è la vulnerabilità CVE-2024-54772?

CVE-2024-54772 è una debolezza di tipo “Observable Timing Discrepancy” nel servizio Winbox. Il problema nasce da una discrepanza nella dimensione della risposta tra i tentativi di connessione effettuati con un nome utente valido e quelli con un nome utente non valido. Questa differenza permette a un attaccante di enumerare gli account validi presenti sul sistema.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono le long-term release da v6.43.13 a v6.49.13 e le stable da v6.43 a v7.17.2. La versione correttiva disponibile è la stable v6.49.18. Per le versioni 7.x, il JSON indica che sono vulnerabili quelle inferiori a 7.18, ma non specifica una versione correttiva esatta per questa linea, quindi si consiglia di verificare l’aggiornamento più recente stabile disponibile.

Il mio router è a rischio?

Un router è a rischio se il servizio Winbox è attivo e raggiungibile da reti non fidate. Poiché la vulnerabilità sfrutta le differenze di tempo di risposta, qualsiasi host in grado di inviare richieste Winbox al router può tentare l’enumerazione degli account. Se Winbox è limitato alla sola rete di amministrazione interna, il rischio è significativamente ridotto.

La vulnerabilità CVE-2024-54772 è sfruttata attivamente?

Alla data dell’articolo, CVE-2024-54772 non risulta presente nel catalogo KEV di CISA e non è segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo noto al pubblico.

Come proteggere il router da CVE-2024-54772?

La misura principale è aggiornare RouterOS alla versione 6.49.18 o superiore, che include la patch per questa vulnerabilità. In alternativa o in aggiunta, è possibile mitigare il rischio limitando l’accesso al servizio Winbox esclusivamente alla rete di amministrazione, impedendo così a host esterni di inviare richieste e misurare le differenze di tempo di risposta.

Quali comandi RouterOS servono per mitigare CVE-2024-54772?

Mitigazione temporanea: servizio winbox

Il difetto riguarda Winbox, sia via IP sia via indirizzo MAC. Entrambi gli accessi vanno limitati alla rete di amministrazione.

/ip service print
# Winbox via IP solo dalla rete di gestione (sostituisci con la tua)
/ip service set winbox address=192.168.88.0/24
# Winbox via MAC: spegnilo, o limitalo a un'interface-list di gestione
/tool mac-server mac-winbox set allowed-interface-list=none

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2024-54772?

Il punteggio CVSS v3.1 assegnato a CVE-2024-54772 è 5.4, con severità MEDIUM. Il vettore è CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N.

Serve autenticazione per sfruttare CVE-2024-54772?

Sì, il vettore CVSS indica PR:L (Privileges Required: Low), il che significa che l’attaccante deve disporre di privilegi bassi o di accesso al servizio Winbox per poter effettuare l’enumerazione degli account.

Qual è la versione correttiva per le release 6.x?

La versione correttiva specificata per le release 6.x è v6.49.18, che risolve la vulnerabilità nelle versioni long-term e stable precedenti.

La vulnerabilità CVE-2024-54772 è nel catalogo KEV di CISA?

No, CVE-2024-54772 non è presente nel catalogo KEV di CISA alla data dell’articolo, il che indica che non risulta sfruttata attivamente in modo noto.

Disattivare Winbox elimina il rischio di CVE-2024-54772?

Sì, disattivare o limitare l’accesso al servizio Winbox impedisce a un attaccante esterno di inviare le richieste necessarie per misurare le differenze di tempo di risposta, eliminando così la vettore d’attacco specifico di questa vulnerabilità.

Fonti ufficiali