Il dojo delle reti MikroTik.
Vulnerabilità spiegate con i comandi per proteggersi, aggiornamenti di RouterOS da sapere prima di installarli, novità e prodotti — in italiano, dalle fonti ufficiali.
SicurezzaCredenziali in chiaro su firmware 7.19.4
Il firmware MikroTik 7.19.4 memorizza credenziali di autenticazione e stato di rete in testo non cifrato sulla memoria non volatile. Un attaccante con accesso fisico al dispositivo può estrarre questi dati senza autenticarsi. Non sono state ancora comunicate versioni correttive o mitigazioni specifiche dal vendor.
SicurezzaPath traversal nel pacchetto container di RouterOS
RouterOS versioni precedenti alla 7.24.2 presenta una vulnerabilità di path traversal nell'estrazione delle immagini OCI/tar per i container. Se utilizzi il pacchetto container, è necessario aggiornare alla versione 7.24.2 o superiore; chi non lo usa dovrebbe disattivarlo.
SicurezzaBuffer overflow in mtget via TFTP su RouterOS
Una vulnerabilità di buffer overflow nella funzione TFTP del binario mtget permette a utenti autenticati di causare il crash del processo worker. Per mitigare il rischio, è necessario aggiornare RouterOS alle versioni 7.23.4 (long-term) o 7.24.2 (stable).
SicurezzaPrivilege escalation via SSH in RouterOS: aggiornamento urgente
Una vulnerabilità critica nel percorso di login SSH di RouterOS consente l'escalation di privilegi senza autenticazione. È segnalata come sfruttata attivamente. Aggiorna immediatamente a una delle versioni corrette indicate dal vendor.
SicurezzaLettura file non autenticata in WebFig su RouterOS 7.x
Una vulnerabilità in WebFig consente a un attaccante non autenticato di leggere file di sistema, inclusi i database delle credenziali. L'aggiornamento è obbligatorio per chi espone il servizio web: passare alla versione 7.23.4 (Long-term) o 7.24.2 (Stable).
SicurezzaVulnerabilità SSH in RouterOS: aggiornamento urgente richiesto
Un difetto nel server SSH di RouterOS consente a un client non autenticato di creare o sovrascrivere file nel sistema. La vulnerabilità è presente nel catalogo KEV di CISA e risulta sfruttata attivamente. È necessario aggiornare immediatamente il firmware alle versioni corrette.
SicurezzaFirma RSA difettosa in RouterOS: rischio di impersonificazione TLS
RouterOS accetta firme RSA/PKCS#1 v1.5 malformate, permettendo a un attaccante di falsificare certificati TLS e compromettere l'autenticazione SSH. Aggiorna immediatamente a 7.23.6 (Long-term) o 7.24.3 (Stable).
SicurezzaRouterOS: reset del kernel via test di banda non autenticato
Una vulnerabilità nel servizio di test della banda (btest) consente a un client non autenticato di causare il riavvio del router. È segnalata come sfruttata attivamente. Aggiornare immediatamente alle versioni corrette.
SicurezzaDifetto critico nella verifica chiavi RSA per SSH su RouterOS
RouterOS 7.x presenta un difetto nella gestione delle chiavi pubbliche RSA durante l'autenticazione SSH. Un attaccante che conosce il modulo di una chiave autorizzata può forgiare firme valide e ottenere accesso al router senza la chiave privata. Aggiornare immediatamente a 7.23.4 (Long-term) o 7.24.2 (Stable).
AvvisiAggiornamento di sicurezza critico per RouterOS: cosa fare subito
MikroTik ha pubblicato un avviso urgente relativo a una vulnerabilità di sicurezza scoperta in RouterOS. L'azienda ha rilasciato correzioni in tutti i canali di distribuzione. Sebbene la maggior parte delle configurazioni non sia a rischio immediato, l'aggiornamento è fortemente raccomandato per tutti gli utenti. Al momento, per consentire il tempo necessario agli aggiornamenti, MikroTik non ha ancora pubblicato i dettagli tecnici specifici della falla.
SicurezzaDifetto gestione sessioni API in RouterOS
Una vulnerabilità nella gestione delle sessioni API consente a utenti autenticati di mantenere permessi elevati anche dopo una riduzione dei diritti o un timeout. Per mitigare il rischio, è necessario disattivare l'API se non utilizzata o limitarne l'accesso solo agli host specifici che ne hanno bisogno.
SicurezzaAPI RouterOS: assente il rate limiting sui tentativi di login
La vulnerabilità consente attacchi di forza bruta sull'API di RouterOS a causa della mancanza di limitazioni sui tentativi di accesso. Se l'API non è utilizzata da script o software di gestione, va disattivata; in caso contrario, deve essere limitata esclusivamente agli host autorizzati.
SicurezzaDenial of Service in RouterOS tramite libumsg.so
Una vulnerabilità di integer overflow nella libreria libumsg.so consente a un attaccante remoto di causare un'interruzione del servizio. L'aggiornamento alle versioni 7.21.4 o 7.22.2 è la mitigazione consigliata.