
API e REST
API di RouterOS e REST API: tutti gli articoli del dojo su questo argomento.
Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

CVE-2018-14847: Recupero password in chiaro da user.dat su RouterOS v6
Abbiamo riprodotto la vulnerabilità CVE-2018-14847 su RouterOS v6, confermando che un attaccante non autenticato può leggere il file user.dat e recuperare le password in chiaro grazie a una debole trasformazione XOR. Il problema è risolto nelle versioni 6.40.8, 6.42.11 e 6.49.7, dove l'accesso al file viene negato.
SicurezzaDifetto di gestione sessioni nell’API di RouterOS
CVE-2026-14227 è una vulnerabilità di tipo Insufficient Session Expiration nell'API di RouterOS che permette a sessioni autenticate di mantenere permessi elevati anche dopo la riduzione dei diritti o il superamento del timeout. Colpisce tutte le versioni di RouterOS con l'API abilitata e raggiungibile da reti non fidate. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host autorizzati, in attesa di una versione correttiva.
SicurezzaVulnerabilità API RouterOS: rischio brute-force
CVE-2026-16347 è una vulnerabilità ad alta criticità (CVSS 8.8) che colpisce tutte le versioni di RouterOS a causa della mancanza di limitazioni efficaci sui tentativi di autenticazione via API. Un attaccante può effettuare un elevato volume di tentativi di login per indovinare le credenziali amministrative. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host di gestione autorizzati, in attesa di una versione correttiva.
SicurezzaBuffer overflow in libjson.so di RouterOS 7
CVE-2025-10948 è una vulnerabilità di buffer overflow nella funzione parse_json_element del componente libjson.so, raggiungibile tramite l'endpoint REST /rest/ip/address/print. Colpisce RouterOS 7 e può essere sfruttata da remoto. L'aggiornamento alle versioni 7.20.1 o 7.21beta2 risolve il problema.
SicurezzaAccesso non autorizzato alla REST API in RouterOS
CVE-2023-41570 è una vulnerabilità di controllo degli accessi nella REST API di RouterOS che consente a un utente autenticato con privilegi bassi di accedere a dati sensibili. Colpisce le versioni da 7.1 a 7.11. L'aggiornamento alla versione 7.12 o superiore risolve il problema; in alternativa, è necessario limitare l'accesso alla REST API solo agli host fidati.