Aggiornamenti
Aggiornare RouterOS, firmware RouterBOOT, canali di release, downgrade, Netinstall: tutti gli articoli del dojo su questo argomento.

Esaurimento memoria nel demone FTP di RouterOS
CVE-2019-13074 è una vulnerabilità nel demone FTP di RouterOS che permette a un attaccante remoto di esaurire la memoria disponibile, causando il riavvio del dispositivo. Colpisce le versioni fino a 6.44.3 incluse. Per mitigare il rischio, disattivare il servizio FTP o aggiornare a una versione successiva, se disponibile.
SicurezzaLettura fuori dai limiti di memoria in SCEP Endpoint
CVE-2026-7668 è una vulnerabilità di lettura fuori dai limiti di memoria (out-of-bounds read) nel componente SCEP Endpoint di RouterOS 6.49.8, sfruttabile da remoto senza autenticazione. Colpisce esclusivamente la versione 6.49.8; il vendor consiglia l'aggiornamento all'ultima versione v6.x o 7.x disponibile. Non risulta sfruttata attivamente né inclusa nel catalogo KEV di CISA.
SicurezzaDirectory traversal in RouterOS via Winbox e HTTP
CVE-2019-3943 è una vulnerabilità di directory traversal che consente a un utente autenticato di leggere e scrivere file al di fuori della directory sandbox /rw/disk tramite le interfacce HTTP o Winbox. Colpisce versioni Stable 6.43.12 e precedenti, Long-term 6.42.12 e precedenti, e Testing 6.44beta75 e precedenti. È necessario aggiornare a una versione successiva a quelle indicate o limitare l'accesso alle interfacce colpite da reti non fidate.
SicurezzaVulnerabilità di intermediazione in RouterOS
CVE-2019-3924 è una vulnerabilità di intermediazione che consente a un attaccante remoto non autenticato di eseguire richieste di rete definite dall'utente verso client WAN e LAN, permettendo di aggirare il firewall o effettuare scansioni di rete. Sono colpite le versioni long-term 6.42.11 e precedenti e stable 6.43.11 e precedenti. Per proteggersi è necessario aggiornare a una versione successiva a quelle indicate.
SicurezzaVulnerabilità memoria nel server HTTP di RouterOS
CVE-2018-1159 è una vulnerabilità di corruzione della memoria che consente a un attaccante autenticato di far crashare il server HTTP di RouterOS. Sono colpite le versioni precedenti alla 6.40.9 e alla 6.42.7. Per proteggersi, è necessario aggiornare a una versione successiva o limitare l'accesso al servizio web di gestione.
SicurezzaStack exhaustion nel server HTTP di RouterOS
CVE-2018-1158 è una vulnerabilità di stack exhaustion che consente a un attaccante autenticato di far crashare il server HTTP di RouterOS tramite parsing ricorsivo di JSON. Colpisce le versioni precedenti a 6.40.9 e 6.42.7. Per mitigare il rischio, aggiornare a una versione successiva o limitare l'accesso al servizio web di gestione solo alla rete di amministrazione.
SicurezzaEsaurimento memoria nel server HTTP di RouterOS
CVE-2018-1157 è una vulnerabilità che consente a un attaccante autenticato di far crashare il server HTTP e, in alcuni casi, riavviare il sistema. Colpisce le versioni di RouterOS precedenti a 6.40.9 e 6.42.7. Per proteggersi, è necessario aggiornare a una versione successiva o disabilitare il servizio web se non in uso.
SicurezzaBuffer overflow nell’interfaccia di aggiornamento licenza RouterOS
CVE-2018-1156 è una vulnerabilità di tipo Out-of-bounds Write (CWE-787) presente in RouterOS nelle versioni precedenti a 6.40.9 e 6.42.7. Un attaccante remoto autenticato potrebbe teoricamente eseguire codice arbitrario sul sistema attraverso l'interfaccia di aggiornamento della licenza. Per mitigare il rischio, è necessario aggiornare il firmware alle versioni indicate come corrette.
SicurezzaVulnerabilità WinBox in RouterOS
CVE-2018-14847 è una vulnerabilità critica nel componente WinBox di MikroTik RouterOS che consente a un attaccante non autenticato di leggere file arbitrari e a un attaccante autenticato di scriverne di nuovi. La vulnerabilità è presente nelle versioni di RouterOS fino alla 6.42 inclusa ed è inclusa nel catalogo KEV di CISA, indicando uno sfruttamento attivo. È necessario aggiornare il firmware a una versione successiva alla 6.42 e limitare l'accesso al servizio WinBox alla rete di amministrazione.
SicurezzaBuffer overflow nel servizio SMB di RouterOS
CVE-2018-7445 è una vulnerabilità critica (CVSS 9.8) nel servizio SMB di RouterOS che consente l'esecuzione di codice da parte di un attaccante non autenticato. Colpisce tutte le versioni di RouterOS precedenti alla 6.41.3. La vulnerabilità è presente nel catalogo KEV di CISA e richiede l'applicazione degli aggiornamenti secondo le istruzioni del vendor.