WinBox e WebFig
WinBox, WebFig e il servizio web di gestione del router: tutti gli articoli del dojo su questo argomento.

Stack exhaustion nel WebFig di RouterOS
CVE-2019-13955 è una vulnerabilità di stack exhaustion che consente a un attaccante autenticato di far crashare il server HTTP di RouterOS inviando richieste HTTP malevole. Colpisce le versioni di RouterOS precedenti alla 6.44.5 del ramo long-term release. Per mitigare il rischio, aggiornare a una versione successiva o disattivare il servizio WebFig se non necessario.
SicurezzaEsaurimento memoria nel server HTTP di RouterOS
CVE-2019-13954 è una vulnerabilità che consente a un attaccante autenticato di far crashare il server HTTP di RouterOS inviando richieste HTTP malevole, causando potenzialmente il riavvio del sistema. Colpisce le versioni di RouterOS precedenti alla 6.44.5. Per proteggersi, è necessario aggiornare a una versione successiva o disabilitare il servizio web se non in uso.
SicurezzaDirectory traversal in RouterOS via Winbox e HTTP
CVE-2019-3943 è una vulnerabilità di directory traversal che consente a un utente autenticato di leggere e scrivere file al di fuori della directory sandbox /rw/disk tramite le interfacce HTTP o Winbox. Colpisce versioni Stable 6.43.12 e precedenti, Long-term 6.42.12 e precedenti, e Testing 6.44beta75 e precedenti. È necessario aggiornare a una versione successiva a quelle indicate o limitare l'accesso alle interfacce colpite da reti non fidate.
SicurezzaVulnerabilità memoria nel server HTTP di RouterOS
CVE-2018-1159 è una vulnerabilità di corruzione della memoria che consente a un attaccante autenticato di far crashare il server HTTP di RouterOS. Sono colpite le versioni precedenti alla 6.40.9 e alla 6.42.7. Per proteggersi, è necessario aggiornare a una versione successiva o limitare l'accesso al servizio web di gestione.
SicurezzaStack exhaustion nel server HTTP di RouterOS
CVE-2018-1158 è una vulnerabilità di stack exhaustion che consente a un attaccante autenticato di far crashare il server HTTP di RouterOS tramite parsing ricorsivo di JSON. Colpisce le versioni precedenti a 6.40.9 e 6.42.7. Per mitigare il rischio, aggiornare a una versione successiva o limitare l'accesso al servizio web di gestione solo alla rete di amministrazione.
SicurezzaEsaurimento memoria nel server HTTP di RouterOS
CVE-2018-1157 è una vulnerabilità che consente a un attaccante autenticato di far crashare il server HTTP e, in alcuni casi, riavviare il sistema. Colpisce le versioni di RouterOS precedenti a 6.40.9 e 6.42.7. Per proteggersi, è necessario aggiornare a una versione successiva o disabilitare il servizio web se non in uso.
SicurezzaVulnerabilità WinBox in RouterOS
CVE-2018-14847 è una vulnerabilità critica nel componente WinBox di MikroTik RouterOS che consente a un attaccante non autenticato di leggere file arbitrari e a un attaccante autenticato di scriverne di nuovi. La vulnerabilità è presente nelle versioni di RouterOS fino alla 6.42 inclusa ed è inclusa nel catalogo KEV di CISA, indicando uno sfruttamento attivo. È necessario aggiornare il firmware a una versione successiva alla 6.42 e limitare l'accesso al servizio WinBox alla rete di amministrazione.