W urządzeniach Sophos XG Firewall wykryto podatność SQL injection (CVE-2020-12271), która była aktywnie wykorzystywana przez atakujących w terenie w kwietniu 2020 roku. Luka umożliwiała nieuwierzytelnionym zdalnym atakującym wykonanie kodu i kradzież poświadczeń użytkowników.
▸ Pokaż oryginał (EN)
A SQL injection issue was found in SFOS 17.0, 17.1, 17.5, and 18.0 before 2020-04-25 on Sophos XG Firewall devices, as exploited in the wild in April 2020. This affected devices configured with either the administration (HTTPS) service or the User Portal exposed on the WAN zone. A successful attack may have caused remote code execution that exfiltrated usernames and hashed passwords for the local device admin(s), portal admins, and user accounts used for remote access (but not external Active Directory or LDAP passwords)
Podatność klasy SQL injection (CWE-89) występuje w oprogramowaniu SFOS w wersjach 17.0, 17.1, 17.5 oraz 18.0 przed datą 25 kwietnia 2020 roku. Atak możliwy był wyłącznie na urządzeniach, które miały udostępniony interfejs administracyjny (HTTPS) lub User Portal w strefie WAN (publiczny Internet). Nieuwierzytelniony atakujący mógł przesłać spreparowane zapytanie do podatnego endpointu, co prowadziło do wykonania złośliwego kodu na urządzeniu.
Skuteczny atak umożliwiał zdalne wykonanie kodu (RCE) oraz eksfiltrację nazw użytkowników i zahashowanych haseł lokalnych administratorów urządzenia, administratorów portalu oraz kont używanych do zdalnego dostępu. Hasła zewnętrznych systemów katalogowych (Active Directory, LDAP) nie były zagrożone.
Należy zaktualizować oprogramowanie SFOS do wersji wydanej po 25 kwietnia 2020 roku zgodnie z oficjalnym komunikatem Sophos dostępnym pod adresem https://community.sophos.com/kb/en-us/135412. Dodatkowo należy niezwłocznie wyłączyć dostęp do interfejsu administracyjnego oraz User Portal ze strefy WAN, jeśli nie jest on niezbędny operacyjnie. Zaleca się także wymianę wszystkich haseł kont lokalnych na urządzeniu.
Sophos XG Firewall z oprogramowaniem SFOS w wersjach 17.0, 17.1, 17.5 oraz 18.0 wydanych przed 25 kwietnia 2020 roku, skonfigurowanych z dostępem do interfejsu administracyjnego (HTTPS) lub User Portal od strony strefy WAN.
Podatność była aktywnie exploitowana w środowisku produkcyjnym (in the wild) w kwietniu 2020 roku, co zostało potwierdzone przez producenta. Dotyczy wyłącznie konfiguracji z usługami administracyjnymi wystawionymi na strefę WAN.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSophos Sfos
OSSophos17.017.117.518.0Sophos Xg Firewall
HWSophoswszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Sophos
- Produkti
- SFOS
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Oprogramowanie sprzętowe Sophos Firewall operating system (SFOS) zawiera lukę SQL injection w przypadku konfiguracji z usługą administracyjną (HTTPS) lub User Portal eksponowaną w strefie WAN. Pomyślne wykorzystanie luki może prowadzić do remote code execution w celu eksfiltracji nazw użytkowników i zahaszowanych haseł dla lokalnych administratorów urządzenia, administratorów portalu oraz kont użytkowników używanych do dostępu zdalnego (ale nie haseł zewnętrznych Active Directory lub LDAP).
▸ Pokaż oryginał (EN)
Sophos Firewall operating system (SFOS) firmware contains a SQL injection vulnerability when configured with either the administration (HTTPS) service or the User Portal is exposed on the WAN zone. Successful exploitation may cause remote code execution to exfiltrate usernames and hashed passwords for the local device admin(s), portal admins, and user accounts used for remote access (but not external Active Directory or LDAP passwords).
Powiązane podatności
Authentication Bypass z możliwością RCE w Sophos Firewall
Buffer Overflow w Sophos XG Firewall umożliwiający zdalne wykonanie kodu
Heap-based buffer overflow w Sophos XG Firewall — potencjalny RCE
An OS command injection vulnerability allows admins to execute code via SSL VPN configuration uploads in Sopho...
A post-auth code injection vulnerability allows admins to execute code in Webadmin of Sophos Firewall releases...