Krytyczna podatność w Sophos Firewall umożliwia zdalnemu atakującemu ominięcie uwierzytelniania w portalu użytkownika (User Portal) oraz panelu administracyjnym (Webadmin) bez żadnych uprawnień. Podatność jest aktywnie wykorzystywana w atakach i pozwala na zdalne wykonanie kodu (RCE) na podatnym urządzeniu.
▸ Pokaż oryginał (EN)
An authentication bypass vulnerability in the User Portal and Webadmin allows a remote attacker to execute code in Sophos Firewall version v18.5 MR3 and older.
Błąd polega na nieprawidłowej implementacji mechanizmu uwierzytelniania w komponentach User Portal oraz Webadmin Sophos Firewall. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może ominąć proces weryfikacji tożsamości i uzyskać dostęp do chronionych funkcji systemu. Następnie możliwe jest wykonanie dowolnego kodu na podatnym urządzeniu. Publiczne exploity potwierdzają praktyczną exploitowalność tej podatności.
Atakujący może przejąć pełną kontrolę nad urządzeniem Sophos Firewall — uzyskać dostęp do wrażliwych danych konfiguracyjnych, modyfikować reguły firewalla oraz wykonać dowolny kod (RCE), co może prowadzić do kompromitacji całej chronionej sieci.
Należy niezwłocznie zaktualizować Sophos Firewall do wersji nowszej niż v18.5 MR3. Sophos wydał poprawkę bezpieczeństwa opisaną w advisory SA-20220325-SFOS dostępnym pod adresem sophos.com. W przypadku braku możliwości natychmiastowej aktualizacji należy rozważyć ograniczenie dostępu do User Portal i Webadmin wyłącznie z zaufanych adresów IP lub całkowite wyłączenie tych interfejsów od strony sieci zewnętrznej.
Sophos Firewall (SFOS) w wersji v18.5 MR3 i starszych, w tym potwierdzone urządzenie Sophos XG115w z firmware 17.0.10 MR-10
Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Publiczne exploity dostępne są w bazie Exploit-DB (ID: 51006) oraz serwisie Packet Storm Security. Producent opublikował własne advisory (sophos-sa-20220325-sfos-rce) w dniu publikacji CVE, tj. 25 marca 2022 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSophos Sfos
OSSophos≤ 18.5.3
CISA KEV — szczegółyi
- Dostawcai
- Sophos
- Produkti
- Firewall
- Data dodania do KEVi
- 31 marca 2022
- Termin remediation (USA)i
- 21 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Luka w zabezpieczeniu uwierzytelniania w User Portal i Webadmin zapory Sophos Firewall pozwala na zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
An authentication bypass vulnerability in User Portal and Webadmin of Sophos Firewall allows for remote code execution.
Powiązane podatności
SQL Injection z RCE w Sophos XG Firewall — eksfiltracja danych
Heap-based buffer overflow w Sophos XG Firewall — potencjalny RCE
A shell escape vulnerability in /webconsole/Controller in Admin Portal of Sophos XG firewall 17.0.8 MR-8 allow...
A shell escape vulnerability in /webconsole/APIController in the API Configuration component of Sophos XG fire...
SQL injection vulnerability in AccountStatus.jsp in Admin Portal of Sophos XG firewall 17.0.8 MR-8 allow remot...