Krytyczna podatność typu SQL injection w interfejsie WebAdmin systemu Cyberoam OS umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych zapytań SQL. Podatność jest aktywnie wykorzystywana i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
An SQL injection vulnerability in the WebAdmin of Cyberoam OS through 2020-12-04 allows unauthenticated attackers to execute arbitrary SQL statements remotely.
Atakujący bez żadnych poświadczeń logowania wysyła spreparowane żądanie sieciowe do panelu WebAdmin Cyberoam OS, wstrzykując złośliwy kod SQL. Brak odpowiedniej walidacji danych wejściowych pozwala na wykonanie dowolnych instrukcji bezpośrednio na serwerze bazy danych. Podatność jest dostępna zdalnie przez sieć bez konieczności wcześniejszego uwierzytelnienia (Auth Bypass).
Atakujący może odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych urządzenia, co w praktyce może prowadzić do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych konfiguracyjnych oraz naruszenia integralności i dostępności urządzenia.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami. Producent (Sophos) opublikował poprawkę eliminującą tę podatność — szczegóły dostępne w oficjalnych materiałach Sophos/Cyberoam. Zaleca się również ograniczenie dostępu do interfejsu WebAdmin wyłącznie do zaufanych adresów IP oraz monitorowanie ruchu sieciowego kierowanego do panelu administracyjnego.
Sophos Cyberoam OS w wersjach do 2020-12-04 (podatność dotyczy komponentu WebAdmin)
Podatność opublikowana 2020-12-11, dotyczy wersji Cyberoam OS przez datą 2020-12-04. Widnieje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystanie w środowisku produkcyjnym.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSophos Cyberoamos
OSSophos≤ 2020-12-04
CISA KEV — szczegółyi
- Dostawcai
- Sophos
- Produkti
- CyberoamOS
- Data dodania do KEVi
- 6 lutego 2025
- Termin remediation (USA)i
- 27 lutego 2025(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Produkt, którego to dotyczy, osiągnął koniec żywotności (EoL) i/lub koniec wsparcia (EoS). Użytkownicy powinni zaprzestać korzystania z produktu.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.
CyberoamOS (CROS) zawiera lukę SQL injection w WebAdmin, która pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych instrukcji SQL.
▸ Pokaż oryginał (EN)
CyberoamOS (CROS) contains a SQL injection vulnerability in the WebAdmin that allows an unauthenticated attacker to execute arbitrary SQL statements remotely.
Powiązane podatności
Sophos Cyberoam – command injection w panelu Web Admin i SSL VPN
Pre-auth command injection w Sophos Web Appliance (RCE)
Code injection w Sophos Firewall — RCE przez User Portal i Webadmin
Authentication Bypass z możliwością RCE w Sophos Firewall
RCE w Sophos SG UTM WebAdmin — command injection bez uwierzytelnienia