Vai al contenuto
Argomento

API e REST

API di RouterOS e REST API: tutti gli articoli del dojo su questo argomento.

Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Illustrazione per CVE-2018-14847: Recupero password in chiaro da user.dat su RouterOS v6
Laboratorio
Laboratorio · CVE-2018-14847

CVE-2018-14847: Recupero password in chiaro da user.dat su RouterOS v6

Abbiamo riprodotto la vulnerabilità CVE-2018-14847 su RouterOS v6, confermando che un attaccante non autenticato può leggere il file user.dat e recuperare le password in chiaro grazie a una debole trasformazione XOR. Il problema è risolto nelle versioni 6.40.8, 6.42.11 e 6.49.7, dove l'accesso al file viene negato.

2 min di lettura
Illustrazione per Difetto di gestione sessioni nell'API di RouterOSSicurezza
CVE-2026-14227

Difetto di gestione sessioni nell’API di RouterOS

CVE-2026-14227 è una vulnerabilità di tipo Insufficient Session Expiration nell'API di RouterOS che permette a sessioni autenticate di mantenere permessi elevati anche dopo la riduzione dei diritti o il superamento del timeout. Colpisce tutte le versioni di RouterOS con l'API abilitata e raggiungibile da reti non fidate. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host autorizzati, in attesa di una versione correttiva.

Media · 4,9
Illustrazione per CVE-2026-16347Sicurezza
CVE-2026-16347

Vulnerabilità API RouterOS: rischio brute-force

CVE-2026-16347 è una vulnerabilità ad alta criticità (CVSS 8.8) che colpisce tutte le versioni di RouterOS a causa della mancanza di limitazioni efficaci sui tentativi di autenticazione via API. Un attaccante può effettuare un elevato volume di tentativi di login per indovinare le credenziali amministrative. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host di gestione autorizzati, in attesa di una versione correttiva.

Alta · 8,8
Illustrazione per CVE-2025-10948Sicurezza
CVE-2025-10948

Buffer overflow in libjson.so di RouterOS 7

CVE-2025-10948 è una vulnerabilità di buffer overflow nella funzione parse_json_element del componente libjson.so, raggiungibile tramite l'endpoint REST /rest/ip/address/print. Colpisce RouterOS 7 e può essere sfruttata da remoto. L'aggiornamento alle versioni 7.20.1 o 7.21beta2 risolve il problema.

Alta · 8,8
Illustrazione per CVE-2023-41570Sicurezza
CVE-2023-41570

Accesso non autorizzato alla REST API in RouterOS

CVE-2023-41570 è una vulnerabilità di controllo degli accessi nella REST API di RouterOS che consente a un utente autenticato con privilegi bassi di accedere a dati sensibili. Colpisce le versioni da 7.1 a 7.11. L'aggiornamento alla versione 7.12 o superiore risolve il problema; in alternativa, è necessario limitare l'accesso alla REST API solo agli host fidati.

Media · 5,3