| CVE | CVE-2025-10948 |
|---|---|
| Gravità | HIGH · CVSS 3.1 8.8 · CVSS 4.0 7.4 |
| Debolezza | CWE-119, CWE-120 |
| Versioni affette | 7 |
| Versione correttiva | 7.20.1, 7.21beta2 |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2025-09-25 |
Che cos’è la vulnerabilità CVE-2025-10948?
Si tratta di un buffer overflow nella funzione parse_json_element del file /rest/ip/address/print, all’interno del componente libjson.so. La manipolazione dei dati in ingresso porta a un overflow del buffer. L’attacco è eseguibile da remoto. Il codice di sfruttamento è stato reso pubblico e potrebbe essere utilizzato.
Quali versioni di RouterOS sono vulnerabili?
Le versioni affette sono quelle della serie 7. Le versioni correttive indicate sono 7.20.1 e 7.21beta2. Poiché 7.21beta2 è una versione di sviluppo, le release stable/long-term elencate fra le versioni affette restano vulnerabili: un amministratore non deve installare una beta in produzione senza saperlo.
Il mio router è a rischio?
Un router è esposto se esegue RouterOS 7 e l’endpoint REST /rest/ip/address/print è raggiungibile da reti non fidate. La vulnerabilità riguarda il componente libjson.so e la funzione parse_json_element, quindi qualsiasi traffico che raggiunga questo endpoint tramite il servizio REST può potenzialmente innescare il buffer overflow.
La vulnerabilità CVE-2025-10948 è sfruttata attivamente?
Alla data dell’articolo, non risulta sfruttata. CISA non la include nel catalogo KEV e ENISA non la segnala come sfruttata. Tuttavia, il codice di sfruttamento è stato reso pubblico e potrebbe essere utilizzato.
Come proteggere il router da CVE-2025-10948?
Aggiornare RouterOS alla versione 7.20.1 o superiore. Se si utilizza una versione beta come 7.21beta2, verificare che sia adatta all’ambiente di produzione. In alternativa, limitare l’accesso all’endpoint REST /rest/ip/address/print da reti non fidate, ad esempio tramite regole firewall o restrizioni di rete, per ridurre la superficie d’attacco.
Quali comandi RouterOS servono per mitigare CVE-2025-10948?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2025-10948 richiede autenticazione per essere sfruttata?
Sì, il vettore CVSS 3.1 indica PR:L (Privileges Required: Low), quindi l’attaccante necessita di privilegi bassi per sfruttare la vulnerabilità.
Qual è il punteggio CVSS di CVE-2025-10948?
Il punteggio CVSS 3.1 è 8.8 (HIGH) e il punteggio CVSS 4.0 è 7.4 (HIGH), entrambi assegnati da cna@vuldb.com.
Qual è la versione correttiva per CVE-2025-10948?
Le versioni correttive sono 7.20.1 e 7.21beta2. Poiché 7.21beta2 è una versione di sviluppo, si consiglia di utilizzare 7.20.1 in ambienti di produzione.
CVE-2025-10948 è presente nel catalogo KEV di CISA?
No, alla data dell’articolo CVE-2025-10948 non è presente nel catalogo KEV di CISA.
Fonti ufficiali
- https://github.com/a2ure123/libjson-unicode-buffer-overflow-poc
- https://github.com/a2ure123/libjson-unicode-buffer-overflow-poc#technical-proof-of-concept
- https://vuldb.com/?ctiid.325818
- https://vuldb.com/?id.325818
- https://vuldb.com/?submit.652387
- https://github.com/a2ure123/libjson-unicode-buffer-overflow-poc



