CVE CVE-2025-6563
Gravità MEDIUM · CVSS 4.0 4.8
Debolezza CWE-20
Versioni affette < 7.19.2
Prima versione non vulnerabile 7.19.2 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2025-07-03

Che cos’è la vulnerabilità CVE-2025-6563?

CVE-2025-6563 è una vulnerabilità cross-site scripting (XSS) che consente a un attaccante di iniettare il protocollo javascript nel parametro dst del servizio hotspot. Quando la vittima accede all’URL malevolo e si autentica, lo script viene eseguito. Inoltre, la richiesta POST di login può essere convertita in una GET, permettendo all’attaccante di inviare un URL specifico che autentica automaticamente la vittima nell’account dell’attaccante e attiva il payload.

Quali versioni di RouterOS sono vulnerabili?

Le versioni di RouterOS inferiori alla 7.19.2 sono vulnerabili a CVE-2025-6563. La versione correttiva esatta non è specificata oltre al limite inferiore “7.19.2”, ma l’aggiornamento a tale versione o superiore elimina la vulnerabilità.

Il mio router è a rischio?

Un router è a rischio se il servizio hotspot è attivo e raggiungibile da reti non fidate. La vulnerabilità richiede che un utente interagisca con un URL malevolo e si autentichi tramite l’interfaccia hotspot, quindi l’esposizione dipende dall’accesso pubblico o semi-pubblico al portale di login hotspot.

La vulnerabilità CVE-2025-6563 è sfruttata attivamente?

Alla data dell’articolo, non risulta che CVE-2025-6563 sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo in ambienti reali.

Come proteggere il router da CVE-2025-6563?

L’azione primaria è aggiornare RouterOS a una versione pari o superiore alla 7.19.2. In alternativa, se l’aggiornamento non è immediatamente possibile, si può ridurre l’esposizione limitando l’accesso al servizio hotspot solo da reti fidate o disattivandolo temporaneamente se non in uso.

Quali comandi RouterOS servono per mitigare CVE-2025-6563?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2025-6563?

CVE-2025-6563 ha un punteggio CVSS v4.0 di 4.8, classificato come severità MEDIUM.

Serve autenticazione per sfruttare CVE-2025-6563?

No, CVE-2025-6563 non richiede privilegi preliminari (PR:N), ma richiede l’interazione dell’utente (UI:A) che deve accedere all’URL malevolo e completare il login hotspot.

Basta disattivare il servizio hotspot per mitigare CVE-2025-6563?

Sì, disattivare il servizio hotspot elimina la superficie di attacco per CVE-2025-6563, poiché la vulnerabilità è specifica di quel componente.

CVE-2025-6563 è nel catalogo KEV di CISA?

No, CVE-2025-6563 non è presente nel catalogo KEV di CISA alla data dell’articolo.

Fonti ufficiali