Podatność typu code injection w komponentach User Portal oraz Webadmin systemu Sophos Firewall umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na urządzeniu. Luka jest aktywnie wykorzystywana w środowiskach produkcyjnych, co czyni ją zagrożeniem wymagającym natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
A code injection vulnerability in the User Portal and Webadmin allows a remote attacker to execute code in Sophos Firewall version v19.0 MR1 and older.
Atakujący wysyła spreparowane żądanie sieciowe do interfejsów User Portal lub Webadmin udostępnionych przez Sophos Firewall. Podatność pozwala na wstrzyknięcie i wykonanie złośliwego kodu bez konieczności uwierzytelnienia, co odpowiada wektorowi CVSS AV:N/AC:L/PR:N/UI:N. Brak jakichkolwiek wymagań wstępnych po stronie atakującego sprawia, że exploitation jest wyjątkowo prosty i możliwy do przeprowadzenia zdalnie przez sieć.
Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia kontroli nad urządzeniem Sophos Firewall — atakujący uzyskuje możliwość odczytu i modyfikacji danych oraz zakłócenia działania systemu (pełna triada CIA: poufność, integralność, dostępność). Kompromitacja firewalla może stanowić punkt wejścia do dalszego lateral movement w sieci organizacji.
Należy niezwłocznie zaktualizować Sophos Firewall do wersji nowszej niż v19.0 MR1, zgodnie z oficjalnym biuletynem bezpieczeństwa producenta (Sophos SA-20220923-SFOS-RCE). Sophos udostępnił hotfix, który może być automatycznie dystrybuowany na podatne urządzenia. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsów User Portal oraz Webadmin wyłącznie do zaufanych adresów IP lub całkowite wyłączenie ich ekspozycji na zewnętrzne interfejsy sieciowe.
Sophos Firewall w wersji v19.0 MR1 oraz wszystkich wersjach starszych.
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w rzeczywistych atakach. Producent opublikował dedykowany biuletyn bezpieczeństwa w dniu 2022-09-23.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSophos Firewall
APPSophos≤ 19.0.1
CISA KEV — szczegółyi
- Dostawcai
- Sophos
- Produkti
- Firewall
- Data dodania do KEVi
- 23 września 2022
- Termin remediation (USA)i
- 14 października 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Podatność typu code injection w User Portal i Webadmin zapory Sophos Firewall umożliwia remote code execution.
▸ Pokaż oryginał (EN)
A code injection vulnerability in the User Portal and Webadmin of Sophos Firewall allows for remote code execution.
Powiązane podatności
SQL Injection w Sophos Firewall SMTP Proxy prowadzące do RCE
Sophos Firewall SPX – pre-auth RCE przez zapis dowolnych plików
Słabe dane uwierzytelniające SSH w Sophos Firewall – nieautoryzowany dostęp uprzywilejowany
Pre-auth SQL injection w Sophos Firewall umożliwiający RCE
A business logic vulnerability in the Up2Date component of Sophos Firewall older than version 21.0 MR1 (20.0.1...