CVE CVE-2025-10948
Gravità HIGH · CVSS 3.1 8.8 · CVSS 4.0 7.4
Debolezza CWE-119, CWE-120
Versioni affette 7
Versione correttiva 7.20.1, 7.21beta2
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2025-09-25

Che cos’è la vulnerabilità CVE-2025-10948?

Si tratta di un buffer overflow nella funzione parse_json_element del file /rest/ip/address/print, all’interno del componente libjson.so. La manipolazione dei dati in ingresso porta a un overflow del buffer. L’attacco è eseguibile da remoto. Il codice di sfruttamento è stato reso pubblico e potrebbe essere utilizzato.

Quali versioni di RouterOS sono vulnerabili?

Le versioni affette sono quelle della serie 7. Le versioni correttive indicate sono 7.20.1 e 7.21beta2. Poiché 7.21beta2 è una versione di sviluppo, le release stable/long-term elencate fra le versioni affette restano vulnerabili: un amministratore non deve installare una beta in produzione senza saperlo.

Il mio router è a rischio?

Un router è esposto se esegue RouterOS 7 e l’endpoint REST /rest/ip/address/print è raggiungibile da reti non fidate. La vulnerabilità riguarda il componente libjson.so e la funzione parse_json_element, quindi qualsiasi traffico che raggiunga questo endpoint tramite il servizio REST può potenzialmente innescare il buffer overflow.

La vulnerabilità CVE-2025-10948 è sfruttata attivamente?

Alla data dell’articolo, non risulta sfruttata. CISA non la include nel catalogo KEV e ENISA non la segnala come sfruttata. Tuttavia, il codice di sfruttamento è stato reso pubblico e potrebbe essere utilizzato.

Come proteggere il router da CVE-2025-10948?

Aggiornare RouterOS alla versione 7.20.1 o superiore. Se si utilizza una versione beta come 7.21beta2, verificare che sia adatta all’ambiente di produzione. In alternativa, limitare l’accesso all’endpoint REST /rest/ip/address/print da reti non fidate, ad esempio tramite regole firewall o restrizioni di rete, per ridurre la superficie d’attacco.

Quali comandi RouterOS servono per mitigare CVE-2025-10948?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2025-10948 richiede autenticazione per essere sfruttata?

Sì, il vettore CVSS 3.1 indica PR:L (Privileges Required: Low), quindi l’attaccante necessita di privilegi bassi per sfruttare la vulnerabilità.

Qual è il punteggio CVSS di CVE-2025-10948?

Il punteggio CVSS 3.1 è 8.8 (HIGH) e il punteggio CVSS 4.0 è 7.4 (HIGH), entrambi assegnati da cna@vuldb.com.

Qual è la versione correttiva per CVE-2025-10948?

Le versioni correttive sono 7.20.1 e 7.21beta2. Poiché 7.21beta2 è una versione di sviluppo, si consiglia di utilizzare 7.20.1 in ambienti di produzione.

CVE-2025-10948 è presente nel catalogo KEV di CISA?

No, alla data dell’articolo CVE-2025-10948 non è presente nel catalogo KEV di CISA.

Fonti ufficiali