CRITICAL🇬🇧 English

CVE-2019-17059

Sophos Cyberoam – command injection w panelu Web Admin i SSL VPN

CVSS 9.8v3.1pub. 2019-10-11upd. 2024-11-21

Podatność typu shell injection w urządzeniu firewall Sophos Cyberoam pozwala zdalnym atakującym na wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Ze względu na pełny brak wymagań wstępnych (sieć, brak uprawnień, brak interakcji użytkownika) podatność jest oceniana jako krytyczna z wynikiem CVSS 9.8.

Pokaż oryginał (EN)

A shell injection vulnerability on the Sophos Cyberoam firewall appliance with CyberoamOS before 10.6.6 MR-6 allows remote attackers to execute arbitrary commands via the Web Admin and SSL VPN consoles.

🤖 Analiza AI
Jak działa

Luka klasy CWE-78 (OS command injection) wynika z niewystarczającej walidacji danych wejściowych w konsoli Web Admin oraz w konsoli SSL VPN systemu CyberoamOS. Atakujący może wstrzyknąć złośliwe polecenia powłoki systemowej poprzez te interfejsy, które następnie są wykonywane bezpośrednio przez system operacyjny urządzenia. Atak jest możliwy zdalnie przez sieć bez konieczności posiadania jakichkolwiek poświadczeń.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe z uprawnieniami procesu obsługującego interfejsy administracyjne, co prowadzi do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować CyberoamOS do wersji 10.6.6 MR-6 lub nowszej zgodnie z zaleceniami producenta dostępnymi pod adresem https://community.sophos.com/kb/en-us/134732. Jako środek tymczasowy zaleca się ograniczenie dostępu do interfejsów Web Admin i SSL VPN wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Urządzenia Sophos Cyberoam firewall z systemem CyberoamOS w wersji wcześniejszej niż 10.6.6 MR-6.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sophos Cyberoam

    HW
    Sophos
    wszystkie wersje
  • Sophos Cyberoamos

    OS
    Sophos
    10.6.6< 10.6.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
FirewallVPNCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2020-29574CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection w Sophos Cyberoam OS — zdalny dostęp bez uwierzytelnienia

CVE-2016-9834MEDIUM6.1ten sam produkt

An XSS vulnerability allows remote attackers to execute arbitrary client side script on vulnerable installatio...

CVE-2023-1671CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Pre-auth command injection w Sophos Web Appliance (RCE)

CVE-2022-3236CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Code injection w Sophos Firewall — RCE przez User Portal i Webadmin

CVE-2022-1040CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Authentication Bypass z możliwością RCE w Sophos Firewall