| CVE | CVE-2025-6563 |
|---|---|
| Gravità | MEDIUM · CVSS 4.0 4.8 |
| Debolezza | CWE-20 |
| Versioni affette | < 7.19.2 |
| Prima versione non vulnerabile | 7.19.2 (per ramo) |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2025-07-03 |
Che cos’è la vulnerabilità CVE-2025-6563?
CVE-2025-6563 è una vulnerabilità cross-site scripting (XSS) che consente a un attaccante di iniettare il protocollo javascript nel parametro dst del servizio hotspot. Quando la vittima accede all’URL malevolo e si autentica, lo script viene eseguito. Inoltre, la richiesta POST di login può essere convertita in una GET, permettendo all’attaccante di inviare un URL specifico che autentica automaticamente la vittima nell’account dell’attaccante e attiva il payload.
Quali versioni di RouterOS sono vulnerabili?
Le versioni di RouterOS inferiori alla 7.19.2 sono vulnerabili a CVE-2025-6563. La versione correttiva esatta non è specificata oltre al limite inferiore “7.19.2”, ma l’aggiornamento a tale versione o superiore elimina la vulnerabilità.
Il mio router è a rischio?
Un router è a rischio se il servizio hotspot è attivo e raggiungibile da reti non fidate. La vulnerabilità richiede che un utente interagisca con un URL malevolo e si autentichi tramite l’interfaccia hotspot, quindi l’esposizione dipende dall’accesso pubblico o semi-pubblico al portale di login hotspot.
La vulnerabilità CVE-2025-6563 è sfruttata attivamente?
Alla data dell’articolo, non risulta che CVE-2025-6563 sia inclusa nel catalogo KEV di CISA né segnalata come sfruttata da ENISA. Non ci sono evidenze di sfruttamento attivo in ambienti reali.
Come proteggere il router da CVE-2025-6563?
L’azione primaria è aggiornare RouterOS a una versione pari o superiore alla 7.19.2. In alternativa, se l’aggiornamento non è immediatamente possibile, si può ridurre l’esposizione limitando l’accesso al servizio hotspot solo da reti fidate o disattivandolo temporaneamente se non in uso.
Quali comandi RouterOS servono per mitigare CVE-2025-6563?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2025-6563?
CVE-2025-6563 ha un punteggio CVSS v4.0 di 4.8, classificato come severità MEDIUM.
Serve autenticazione per sfruttare CVE-2025-6563?
No, CVE-2025-6563 non richiede privilegi preliminari (PR:N), ma richiede l’interazione dell’utente (UI:A) che deve accedere all’URL malevolo e completare il login hotspot.
Basta disattivare il servizio hotspot per mitigare CVE-2025-6563?
Sì, disattivare il servizio hotspot elimina la superficie di attacco per CVE-2025-6563, poiché la vulnerabilità è specifica di quel componente.
CVE-2025-6563 è nel catalogo KEV di CISA?
No, CVE-2025-6563 non è presente nel catalogo KEV di CISA alla data dell’articolo.



