Vai al contenuto
Argomento

Password e accessi

Password, utenti, chiavi SSH, credenziali di fabbrica: tutti gli articoli del dojo su questo argomento.

Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Illustrazione per CVE-2018-14847: Recupero password in chiaro da user.dat su RouterOS v6
Laboratorio
Laboratorio · CVE-2018-14847

CVE-2018-14847: Recupero password in chiaro da user.dat su RouterOS v6

Abbiamo riprodotto la vulnerabilità CVE-2018-14847 su RouterOS v6, confermando che un attaccante non autenticato può leggere il file user.dat e recuperare le password in chiaro grazie a una debole trasformazione XOR. Il problema è risolto nelle versioni 6.40.8, 6.42.11 e 6.49.7, dove l'accesso al file viene negato.

2 min di lettura
Illustrazione per CVE-2025-56566Sicurezza
CVE-2025-56566

Credenziali in chiaro su flash SPI

MikroTik firmware 7.19.4 memorizza credenziali di autenticazione e stato di rete in chiaro sulla memoria non volatile. Un attaccante con accesso fisico al dispositivo può estrarre questi dati da un dump della flash SPI senza autenticarsi. Non risultano versioni correttive né mitigazioni specifiche comunicate dal vendor.

Media · 4,6
Illustrazione per CVE-2026-67281Sicurezza
CVE-2026-67281

Lettura file non autorizzata in WebFig

CVE-2026-67281 è una vulnerabilità di lettura file non autenticata nel servizio WebFig di RouterOS che consente a un attaccante di accedere a file riservati, inclusi i database delle credenziali. Colpisce le versioni 7.x inferiori a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o disabilitare l'accesso remoto a WebFig.

Alta · 7,5
Illustrazione per CVE-2026-16347Sicurezza
CVE-2026-16347

Vulnerabilità API RouterOS: rischio brute-force

CVE-2026-16347 è una vulnerabilità ad alta criticità (CVSS 8.8) che colpisce tutte le versioni di RouterOS a causa della mancanza di limitazioni efficaci sui tentativi di autenticazione via API. Un attaccante può effettuare un elevato volume di tentativi di login per indovinare le credenziali amministrative. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host di gestione autorizzati, in attesa di una versione correttiva.

Alta · 8,8
Illustrazione per Hardening di base di un router MikroTik con RouterOS 7Dojo
Howto · Sicurezza

Hardening di base di un router MikroTik con RouterOS 7

Un MikroTik appena resettato con no-defaults=yes non ha nessun firewall: va benissimo sul banco per imparare, ma non va mai messo in rete così. Prima di installarlo servono sette passi di hardening: aggiornare RouterOS, sostituire l'utente admin, spegnere i servizi inutili e limitare gli altri agli indirizzi autorizzati, chiudere le porte di servizio sulle interfacce esterne, un firewall minimo che blocca tutto ciò che arriva da internet e una VPN per la gestione remota.

Illustrazione per CVE-2025-61481Sicurezza
CVE-2025-61481

WebFig esposto in chiaro su RouterOS e SwOS

CVE-2025-61481 espone l'interfaccia di gestione WebFig di RouterOS v.7.14.2 e SwOS v.2.18 tramite HTTP non cifrato, permettendo ad un attaccante in posizione intermedia di iniettare JavaScript nel browser dell'amministratore e intercettare le credenziali. La vulnerabilità è classificata come critica con punteggio CVSS 10.0. Per mitigare il rischio, disattivare WebFig se non necessario o limitarne l'accesso esclusivamente alla rete di amministrazione fidata.

Critica · 10,0
Illustrazione per CVE-2024-54772Sicurezza
CVE-2024-54772

Enumerazione account in Winbox su RouterOS

CVE-2024-54772 consente a un attaccante di identificare nomi utente validi su un router MikroTik analizzando le differenze di tempo di risposta del servizio Winbox. Sono colpite le versioni long-term 6.43.13 fino a 6.49.13 e le stable da 6.43 a 7.17.2. Per mitigare il rischio, aggiornare alla versione 6.49.18 o superiore e limitare l'accesso a Winbox alla rete di amministrazione.

Media · 5,4
Illustrazione per CVE-2023-30799Sicurezza
CVE-2023-30799

Esecuzione codice arbitraria su RouterOS

CVE-2023-30799 è una vulnerabilità di escalation dei privilegi che consente a un attaccante autenticato con account admin di ottenere i privilegi super-admin e eseguire codice arbitrario. Colpisce le versioni stable di RouterOS precedenti alla 6.49.7 e le long-term fino alla 6.48.6 inclusa. L'aggiornamento a una versione corretta è la misura primaria per mitigare il rischio.

Alta · 7,2
Illustrazione per CVE-2021-27221Sicurezza
CVE-2021-27221

Scrittura file arbitraria via FTP in RouterOS

CVE-2021-27221 consente a un utente remoto autenticato con policy FTP di creare o sovrascrivere file .rsc arbitrari tramite il comando /export. Il difetto interessa RouterOS 6.47.9, dove il vendor considera questo comportamento intenzionale a causa del funzionamento delle policy utente. Per mitigare il rischio, è necessario disattivare il servizio FTP in chiaro o garantire che solo utenti fidati con policy appropriate possano accedervi.

Alta · 8,1
Illustrazione per CVE-2020-5721Sicurezza
CVE-2020-5721

Password in chiaro nel file di configurazione di WinBox

WinBox 3.22 e versioni precedenti salvano la password dell'utente in testo non cifrato nel file di configurazione se l'opzione "Keep Password" è attiva e non è impostata una Master Password. Poiché queste sono le impostazioni predefinite, un attaccante con accesso al file può recuperare le credenziali per accedere al router. È necessario aggiornare WinBox a una versione successiva o disattivare l'opzione di salvataggio della password.

Media · 5,5
Illustrazione per CVE-2019-3981Sicurezza
CVE-2019-3981

Vulnerabilità Winbox: attacco man-in-the-middle

CVE-2019-3981 è una vulnerabilità in MikroTik Winbox 3.20 e versioni precedenti che consente a un attaccante posizionato tra il client e il router di effettuare un downgrade dell'autenticazione e recuperare l'username e la password MD5 hash. Il rischio si manifesta quando Winbox è raggiungibile da reti non fidate. Per mitigare il rischio, è necessario aggiornare Winbox a una versione successiva alla 3.20 e limitare l'accesso al servizio alla sola rete di amministrazione.

Bassa · 3,7
Illustrazione per CVE-2019-3977Sicurezza
CVE-2019-3977

Vulnerabilità autoupgrade in RouterOS

CVE-2019-3977 consente a un attaccante remoto di indurre il router a scaricare e installare una versione precedente di RouterOS tramite la funzione autoupgrade, con possibile reset delle credenziali di sistema. Sono colpite le versioni 6.45.6 Stable e precedenti, nonché le versioni 6.44.5 Long-term e precedenti. È necessario disattivare la funzione autoupgrade o aggiornare il firmware a una versione successiva non elencata come vulnerabile.

Alta · 7,5
Illustrazione per CVE-2018-14847Sicurezza
CVE-2018-14847

Vulnerabilità WinBox in RouterOS

CVE-2018-14847 è una vulnerabilità critica nel componente WinBox di MikroTik RouterOS che consente a un attaccante non autenticato di leggere file arbitrari e a un attaccante autenticato di scriverne di nuovi. La vulnerabilità è presente nelle versioni di RouterOS fino alla 6.42 inclusa ed è inclusa nel catalogo KEV di CISA, indicando uno sfruttamento attivo. È necessario aggiornare il firmware a una versione successiva alla 6.42 e limitare l'accesso al servizio WinBox alla rete di amministrazione.

Critica · 9,1Sfruttata