Vai al contenuto
Argomento

Denial of Service

Vulnerabilità che bloccano o riavviano il router o un suo servizio: tutti gli articoli del dojo su questo argomento.

Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Illustrazione per Il matcher psd di MikroTik: come RouterOS riconosce le scansioni di porte
Knowledge base
Knowledge base · Port scan detection

Il matcher psd di MikroTik: come RouterOS riconosce le scansioni di porte

il matcher psd del firewall di RouterOS riconosce le scansioni di porte: somma un peso per ogni porta diversa che lo stesso indirizzo tocca a breve distanza, e quando il totale arriva alla soglia la regola scatta. Di solito mette lo scanner in una address list, e un'altra regola lo scarta. Va messo sotto le regole che accettano il traffico buono, e non vede le scansioni lente.

7 min di lettura
Illustrazione per CVE-2026-84411Sicurezza
CVE-2026-84411

Vulnerabilità critica nel servizio web di RouterOS

CVE-2026-84411 è una vulnerabilità critica (CVSS 9.8) nel servizio web di gestione di RouterOS che consente a un attaccante non autenticato di eseguire codice arbitrario come root o causare un denial of service. Sono colpite tutte le versioni di RouterOS inferiori alla 7.24. L'azione immediata è aggiornare il firmware alla versione 7.24 o successiva e limitare l'accesso al servizio web alle sole reti fidate.

Critica · 9,8
Illustrazione per CVE-2026-93345Sicurezza
CVE-2026-93345

DoS su BGP in RouterOS via NLRI VPN

CVE-2026-93345 è una vulnerabilità di validazione impropria degli input nel servizio di routing di MikroTik RouterOS che consente a un attaccante non autenticato di causare il crash del servizio BGP. Sono colpite le versioni fino a 7.24.2, inclusa la release long-term 7.23.5; la correzione è presente solo nella versione di sviluppo 7.25beta4. Per mitigare il rischio, limitare l'accesso al servizio BGP ai soli peer autorizzati e monitorare la disponibilità di una release stabile corretta.

Alta · 7,5
Illustrazione per CVE-2026-89028Sicurezza
CVE-2026-89028

Corruzione heap nel daemon SMB di RouterOS

CVE-2026-89028 è una vulnerabilità di corruzione della memoria heap nel daemon SMB di RouterOS che consente a un attaccante remoto di causare un'interruzione del servizio. Colpisce le versioni fino a 7.11.2 e 6.49.18; la correzione è disponibile nella versione 7.24.0. Per mitigare il rischio, è necessario aggiornare a 7.24.0 o disattivare il servizio SMB se non in uso.

Alta · 7,5
Illustrazione per CVE-2026-89020Sicurezza
CVE-2026-89020

Stack-based buffer overflow in mtget (RouterOS)

CVE-2026-89020 è una vulnerabilità di tipo stack-based buffer overflow nel binario mtget di RouterOS che permette a un utente autenticato di far crashare il processo worker di mtget inviando un comando /tool fetch con un percorso TFTP di 507 byte o più. Sono colpite le versioni di RouterOS precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Per proteggersi, è necessario aggiornare a una delle versioni correttive indicate.

Media · 4,3
Illustrazione per CVE-2026-67277Sicurezza
CVE-2026-67277

Vulnerabilità critica nel servizio btest di RouterOS

CVE-2026-67277 è una vulnerabilità ad alta criticità (CVSS 8.2) che consente a un client non autenticato di causare il riavvio del kernel di RouterOS tramite il servizio Bandwidth Test (btest). La vulnerabilità è presente nelle versioni precedenti a 6.49.21, 7.23.4 e 7.24.2 ed è stata aggiunta al catalogo KEV di CISA il 10 settembre 2026. È necessario aggiornare immediatamente il firmware alle versioni corrette o disattivare il servizio btest se non in uso.

Alta · 8,2Sfruttata
Illustrazione per CVE-2026-39042Sicurezza
CVE-2026-39042

Denial of Service in libumsg.so di RouterOS

CVE-2026-39042 è una vulnerabilità di Integer Overflow or Wraparound nella funzione unflatten() della libreria libumsg.so che consente a un attaccante remoto di causare un denial of service. Colpisce le versioni 7.21.x precedenti alla v.7.21.4 e 7.22.x precedenti alla v.7.22.2. È necessario aggiornare il firmware alle versioni correttive indicate.

Alta · 7,5
Illustrazione per CVE-2025-10948Sicurezza
CVE-2025-10948

Buffer overflow in libjson.so di RouterOS 7

CVE-2025-10948 è una vulnerabilità di buffer overflow nella funzione parse_json_element del componente libjson.so, raggiungibile tramite l'endpoint REST /rest/ip/address/print. Colpisce RouterOS 7 e può essere sfruttata da remoto. L'aggiornamento alle versioni 7.20.1 o 7.21beta2 risolve il problema.

Alta · 8,8
Illustrazione per CVE-2024-54952Sicurezza
CVE-2024-54952

Vulnerabilità DoS nel servizio SMB di RouterOS

CVE-2024-54952 è una vulnerabilità di corruzione della memoria nel servizio SMB di MikroTik RouterOS 6.40.5 che consente a un attaccante remoto non autenticato di causare un Denial of Service (DoS) rendendo il servizio SMB inaccessibile. La versione specificata come affetta è la 6.40.5; le versioni correttive non sono ancora comunicate. Per mitigare il rischio, è necessario disattivare il servizio SMB se non strettamente necessario o aggiornare al rilascio stabile successivo quando disponibile.

Alta · 7,5
Illustrazione per CVE-2023-30800Sicurezza
CVE-2023-30800

Heap corruption nel WebFig di RouterOS 6

CVE-2023-30800 è un difetto di corruzione della memoria heap nel server web di RouterOS versione 6. Un attaccante remoto non autenticato può causare il crash dell'interfaccia web inviando una richiesta HTTP malevola. La vulnerabilità è corretta nella versione 6.49.10 stable; RouterOS versione 7 non è interessato.

Alta · 7,5
Illustrazione per Denial of Service nel server SSH di RouterOSSicurezza
CVE-2020-20021

Denial of Service nel server SSH di RouterOS

CVE-2020-20021 è una vulnerabilità di tipo Denial of Service (DoS) che colpisce il server SSH di MikroTik Router v6.46.3 e versioni precedenti. Un attaccante remoto può causare l'interruzione del servizio sfruttando una configurazione errata del daemon SSH. Per mitigare il rischio, è necessario aggiornare il firmware a una versione successiva o limitare l'accesso al servizio SSH solo alla rete di amministrazione fidata.

Alta · 7,5
Illustrazione per Vulnerabilità DoS in bridge2 di RouterOS v6.40.5Sicurezza
CVE-2023-24094

Vulnerabilità DoS in bridge2 di RouterOS v6.40.5

CVE-2023-24094 è una vulnerabilità di tipo Out-of-bounds Write nel componente bridge2 di MikroTik RouterOS v6.40.5 che consente a un attaccante remoto di causare un Denial of Service (DoS) tramite pacchetti malevoli. La vulnerabilità è classificata come HIGH con punteggio CVSS 7.5. Le versioni correttive e i dettagli specifici sulle mitigazioni non sono ancora comunicati nelle fonti disponibili.

Alta · 7,5
Illustrazione per 35 vulnerabilità DoS in RouterOS 6.44–6.48: chi è a rischio e quale versione installareSicurezza
35 CVE · RouterOS 6.44–6.48

35 vulnerabilità DoS in RouterOS 6.44–6.48: chi è a rischio e quale versione installare

Fra il 2021 e il 2022 sono state pubblicate 35 CVE su RouterOS 6 quasi identiche: in ognuna un processo di sistema (console, sniffer, resolver, lcdstat e altri) va in crash quando riceve un input costruito ad arte, e il router subisce un denial of service. Hanno tutte CVSS 6.5 e una cosa in comune che ne riduce molto il rischio: servono credenziali valide sul router. Riguardano le versioni dalla 6.44 alla 6.48.3; la soluzione è passare all'ultima 6.49 o a RouterOS 7, e intanto limitare chi può entrare.

Media · 6,5