Podatność SQL injection (CWE-89) w interfejsach webowych Sophos XG Firewall w wersji v18.0 MR1 i starszych umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko.
▸ Pokaż oryginał (EN)
A SQL injection vulnerability in the user and admin web interfaces of Sophos XG Firewall v18.0 MR1 and older potentially allows an attacker to run arbitrary code remotely. The fix is built into the re-release of XG Firewall v18 MR-1 (named MR-1-Build396) and the v17.5 MR13 release. All other versions >= 17.0 have received a hotfix.
Atakujący może wstrzyknąć złośliwe zapytania SQL poprzez interfejs webowy przeznaczony dla użytkowników i administratorów, bez konieczności posiadania jakichkolwiek poświadczeń. Atak jest możliwy zdalnie przez sieć, bez interakcji po stronie użytkownika i bez wymaganych uprawnień. Skuteczne wstrzyknięcie zapytania SQL może doprowadzić do wykonania dowolnego kodu na urządzeniu.
Atakujący może uzyskać pełną kontrolę nad urządzeniem — naruszyć poufność, integralność i dostępność systemu poprzez zdalne wykonanie kodu (RCE). Zagrożone są wszystkie dane przetwarzane przez firewall.
Poprawka została wbudowana w ponownie wydaną wersję XG Firewall v18 MR-1 (oznaczoną jako MR-1-Build396) oraz w wersję v17.5 MR13. Dla wszystkich pozostałych wersji >= 17.0 producent wydał hotfix. Należy niezwłocznie zaktualizować oprogramowanie urządzenia lub zastosować hotfix dostarczony przez Sophos.
Sophos XG Firewall w wersji v18.0 MR1 i starszych; wszystkie wersje >= 17.0 były podatne przed zastosowaniem poprawek.
Podatność dotyczy zarówno interfejsu użytkownika, jak i interfejsu administracyjnego, co znacznie poszerza powierzchnię ataku. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa Sophos.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSophos Xg Firewall Firmware
OSSophos17.518.017.0 – 17.5
Powiązane podatności
Buffer Overflow w Sophos XG Firewall umożliwiający zdalne wykonanie kodu
An OS command injection vulnerability allows admins to execute code via SSL VPN configuration uploads in Sopho...
A post-auth code injection vulnerability allows admins to execute code in Webadmin of Sophos Firewall releases...
A code injection vulnerability allows adjacent attackers to execute code in the Wifi controller of Sophos Fire...
Two OS command injection vulnerabilities in the User Portal of Sophos XG Firewall through 2020-08-05 potential...