Vai al contenuto
Argomento

Hardening

Messa in sicurezza del router: servizi, utenti, accessi di gestione, vulnerabilità da chiudere: tutti gli articoli del dojo su questo argomento.

Illustrazione per CVE-2026-39042
Sicurezza Alta · 7,5
CVE-2026-39042

Denial of Service in libumsg.so di RouterOS

CVE-2026-39042 è una vulnerabilità di Integer Overflow or Wraparound nella funzione unflatten() della libreria libumsg.so che consente a un attaccante remoto di causare un denial of service. Colpisce le versioni 7.21.x precedenti alla v.7.21.4 e 7.22.x precedenti alla v.7.22.2. È necessario aggiornare il firmware alle versioni correttive indicate.

2 min di lettura
Illustrazione per Hardening di base di un router MikroTik con RouterOS 7Dojo
Howto · Sicurezza

Hardening di base di un router MikroTik con RouterOS 7

Un MikroTik appena resettato con no-defaults=yes non ha nessun firewall: va benissimo sul banco per imparare, ma non va mai messo in rete così. Prima di installarlo servono sette passi di hardening: aggiornare RouterOS, sostituire l'utente admin, spegnere i servizi inutili e limitare gli altri agli indirizzi autorizzati, chiudere le porte di servizio sulle interfacce esterne, un firewall minimo che blocca tutto ciò che arriva da internet e una VPN per la gestione remota.

Illustrazione per CVE-2025-61481Sicurezza
CVE-2025-61481

WebFig esposto in chiaro su RouterOS e SwOS

CVE-2025-61481 espone l'interfaccia di gestione WebFig di RouterOS v.7.14.2 e SwOS v.2.18 tramite HTTP non cifrato, permettendo ad un attaccante in posizione intermedia di iniettare JavaScript nel browser dell'amministratore e intercettare le credenziali. La vulnerabilità è classificata come critica con punteggio CVSS 10.0. Per mitigare il rischio, disattivare WebFig se non necessario o limitarne l'accesso esclusivamente alla rete di amministrazione fidata.

Critica · 10,0
Illustrazione per CVE-2024-54952Sicurezza
CVE-2024-54952

Vulnerabilità DoS nel servizio SMB di RouterOS

CVE-2024-54952 è una vulnerabilità di corruzione della memoria nel servizio SMB di MikroTik RouterOS 6.40.5 che consente a un attaccante remoto non autenticato di causare un Denial of Service (DoS) rendendo il servizio SMB inaccessibile. La versione specificata come affetta è la 6.40.5; le versioni correttive non sono ancora comunicate. Per mitigare il rischio, è necessario disattivare il servizio SMB se non strettamente necessario o aggiornare al rilascio stabile successivo quando disponibile.

Alta · 7,5
Illustrazione per CVE-2023-41570Sicurezza
CVE-2023-41570

Accesso non autorizzato alla REST API in RouterOS

CVE-2023-41570 è una vulnerabilità di controllo degli accessi nella REST API di RouterOS che consente a un utente autenticato con privilegi bassi di accedere a dati sensibili. Colpisce le versioni da 7.1 a 7.11. L'aggiornamento alla versione 7.12 o superiore risolve il problema; in alternativa, è necessario limitare l'accesso alla REST API solo agli host fidati.

Media · 5,3
Illustrazione per CVE-2023-30800Sicurezza
CVE-2023-30800

Heap corruption nel WebFig di RouterOS 6

CVE-2023-30800 è un difetto di corruzione della memoria heap nel server web di RouterOS versione 6. Un attaccante remoto non autenticato può causare il crash dell'interfaccia web inviando una richiesta HTTP malevola. La vulnerabilità è corretta nella versione 6.49.10 stable; RouterOS versione 7 non è interessato.

Alta · 7,5
Illustrazione per CVE-2023-30799Sicurezza
CVE-2023-30799

Esecuzione codice arbitraria su RouterOS

CVE-2023-30799 è una vulnerabilità di escalation dei privilegi che consente a un attaccante autenticato con account admin di ottenere i privilegi super-admin e eseguire codice arbitrario. Colpisce le versioni stable di RouterOS precedenti alla 6.49.7 e le long-term fino alla 6.48.6 inclusa. L'aggiornamento a una versione corretta è la misura primaria per mitigare il rischio.

Alta · 7,2
Illustrazione per 35 vulnerabilità DoS in RouterOS 6.44–6.48: chi è a rischio e quale versione installareSicurezza
35 CVE · RouterOS 6.44–6.48

35 vulnerabilità DoS in RouterOS 6.44–6.48: chi è a rischio e quale versione installare

Fra il 2021 e il 2022 sono state pubblicate 35 CVE su RouterOS 6 quasi identiche: in ognuna un processo di sistema (console, sniffer, resolver, lcdstat e altri) va in crash quando riceve un input costruito ad arte, e il router subisce un denial of service. Hanno tutte CVSS 6.5 e una cosa in comune che ne riduce molto il rischio: servono credenziali valide sul router. Riguardano le versioni dalla 6.44 alla 6.48.3; la soluzione è passare all'ultima 6.49 o a RouterOS 7, e intanto limitare chi può entrare.

Media · 6,5
Illustrazione per CVE-2020-22845Sicurezza
CVE-2020-22845

Buffer overflow nel servizio FTP di RouterOS 6.47

CVE-2020-22845 è un buffer overflow nel servizio FTP di RouterOS 6.47 che consente a un attaccante non autenticato di causare un denial of service tramite richieste FTP malevole. La vulnerabilità ha severità HIGH (CVSS 7.5) e riguarda specificamente la versione 6.47. Per mitigare il rischio, è necessario aggiornare a una versione successiva o disattivare il servizio FTP se non strettamente necessario.

Alta · 7,5
Illustrazione per CVE-2021-27221Sicurezza
CVE-2021-27221

Scrittura file arbitraria via FTP in RouterOS

CVE-2021-27221 consente a un utente remoto autenticato con policy FTP di creare o sovrascrivere file .rsc arbitrari tramite il comando /export. Il difetto interessa RouterOS 6.47.9, dove il vendor considera questo comportamento intenzionale a causa del funzionamento delle policy utente. Per mitigare il rischio, è necessario disattivare il servizio FTP in chiaro o garantire che solo utenti fidati con policy appropriate possano accedervi.

Alta · 8,1
Illustrazione per CVE-2021-3014Sicurezza
CVE-2021-3014

XSS riflessa nella pagina di login Hotspot

CVE-2021-3014 è una vulnerabilità di Cross-Site Scripting (XSS) riflessa presente nella pagina di login del servizio Hotspot in MikroTik RouterOS. Colpisce le versioni di RouterOS pubblicate fino al 4 gennaio 2021. Per mitigare il rischio, è necessario aggiornare il firmware a una versione successiva o disabilitare l'accesso alla pagina di login Hotspot da reti non fidate.

Media · 6,1
Illustrazione per CVE-2020-11881Sicurezza
CVE-2020-11881

Crash del server SMB in RouterOS

CVE-2020-11881 è un errore di validazione dell'indice di array nel server SMB di RouterOS che consente a un attaccante remoto non autenticato di causare un arresto anomalo del servizio. Colpisce le versioni 6.41.3 fino a 6.46.5 e le versioni 7.x fino a 7.0 Beta5. La mitigazione immediata consiste nel disattivare il server SMB se non strettamente necessario, poiché la versione correttiva stabile non è specificata nei dati disponibili.

Alta · 7,5
Illustrazione per CVE-2020-10364Sicurezza
CVE-2020-10364

Denial of Service nel demone SSH

CVE-2020-10364 è una vulnerabilità ad alta criticità che consente a un attaccante remoto di causare un negato servizio (DoS) sul router, generando attività CPU eccessiva e potenziali riavvii. Colpisce i sistemi con demone SSH attivo e raggiungibile da reti non fidate. La mitigazione principale consiste nel limitare l'accesso al servizio SSH alla sola rete di amministrazione o disattivarlo se non necessario.

Alta · 7,5