CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-12271

SQL Injection z RCE w Sophos XG Firewall — eksfiltracja danych

CVSS 9.8v3.1pub. 2020-04-27upd. 2025-11-07

W urządzeniach Sophos XG Firewall wykryto podatność SQL injection (CVE-2020-12271), która była aktywnie wykorzystywana przez atakujących w terenie w kwietniu 2020 roku. Luka umożliwiała nieuwierzytelnionym zdalnym atakującym wykonanie kodu i kradzież poświadczeń użytkowników.

Pokaż oryginał (EN)

A SQL injection issue was found in SFOS 17.0, 17.1, 17.5, and 18.0 before 2020-04-25 on Sophos XG Firewall devices, as exploited in the wild in April 2020. This affected devices configured with either the administration (HTTPS) service or the User Portal exposed on the WAN zone. A successful attack may have caused remote code execution that exfiltrated usernames and hashed passwords for the local device admin(s), portal admins, and user accounts used for remote access (but not external Active Directory or LDAP passwords)

🤖 Analiza AI
Jak działa

Podatność klasy SQL injection (CWE-89) występuje w oprogramowaniu SFOS w wersjach 17.0, 17.1, 17.5 oraz 18.0 przed datą 25 kwietnia 2020 roku. Atak możliwy był wyłącznie na urządzeniach, które miały udostępniony interfejs administracyjny (HTTPS) lub User Portal w strefie WAN (publiczny Internet). Nieuwierzytelniony atakujący mógł przesłać spreparowane zapytanie do podatnego endpointu, co prowadziło do wykonania złośliwego kodu na urządzeniu.

Skutki

Skuteczny atak umożliwiał zdalne wykonanie kodu (RCE) oraz eksfiltrację nazw użytkowników i zahashowanych haseł lokalnych administratorów urządzenia, administratorów portalu oraz kont używanych do zdalnego dostępu. Hasła zewnętrznych systemów katalogowych (Active Directory, LDAP) nie były zagrożone.

Mitygacja

Należy zaktualizować oprogramowanie SFOS do wersji wydanej po 25 kwietnia 2020 roku zgodnie z oficjalnym komunikatem Sophos dostępnym pod adresem https://community.sophos.com/kb/en-us/135412. Dodatkowo należy niezwłocznie wyłączyć dostęp do interfejsu administracyjnego oraz User Portal ze strefy WAN, jeśli nie jest on niezbędny operacyjnie. Zaleca się także wymianę wszystkich haseł kont lokalnych na urządzeniu.

Kogo dotyczy

Sophos XG Firewall z oprogramowaniem SFOS w wersjach 17.0, 17.1, 17.5 oraz 18.0 wydanych przed 25 kwietnia 2020 roku, skonfigurowanych z dostępem do interfejsu administracyjnego (HTTPS) lub User Portal od strony strefy WAN.

Uwagi

Podatność była aktywnie exploitowana w środowisku produkcyjnym (in the wild) w kwietniu 2020 roku, co zostało potwierdzone przez producenta. Dotyczy wyłącznie konfiguracji z usługami administracyjnymi wystawionymi na strefę WAN.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sophos Sfos

    OS
    Sophos
    17.017.117.518.0
  • Sophos Xg Firewall

    HW
    Sophos
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Sophos
Produkti
SFOS
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Oprogramowanie sprzętowe Sophos Firewall operating system (SFOS) zawiera lukę SQL injection w przypadku konfiguracji z usługą administracyjną (HTTPS) lub User Portal eksponowaną w strefie WAN. Pomyślne wykorzystanie luki może prowadzić do remote code execution w celu eksfiltracji nazw użytkowników i zahaszowanych haseł dla lokalnych administratorów urządzenia, administratorów portalu oraz kont użytkowników używanych do dostępu zdalnego (ale nie haseł zewnętrznych Active Directory lub LDAP).

tłumaczenie AI
Pokaż oryginał (EN)

Sophos Firewall operating system (SFOS) firmware contains a SQL injection vulnerability when configured with either the administration (HTTPS) service or the User Portal is exposed on the WAN zone. Successful exploitation may cause remote code execution to exfiltrate usernames and hashed passwords for the local device admin(s), portal admins, and user accounts used for remote access (but not external Active Directory or LDAP passwords).

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 3 maja 2022
Tagi
RCESQLiFirewall
CWE
Referencje

Powiązane podatności

CVE-2022-1040CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Authentication Bypass z możliwością RCE w Sophos Firewall

CVE-2020-15069CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer Overflow w Sophos XG Firewall umożliwiający zdalne wykonanie kodu

CVE-2020-11503CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Sophos XG Firewall — potencjalny RCE

CVE-2022-3226HIGH7.2ten sam produkt

An OS command injection vulnerability allows admins to execute code via SSL VPN configuration uploads in Sopho...

CVE-2022-3696HIGH7.2ten sam produkt

A post-auth code injection vulnerability allows admins to execute code in Webadmin of Sophos Firewall releases...