CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-1671

Pre-auth command injection w Sophos Web Appliance (RCE)

CVSS 9.8v3.1pub. 2023-04-04upd. 2025-10-27

Krytyczna podatność typu command injection w komponencie warn-proceed handler produktu Sophos Web Appliance umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Podatność jest aktywnie exploitowana i znajduje się w katalogu CISA KEV.

Pokaż oryginał (EN)

A pre-auth command injection vulnerability in the warn-proceed handler of Sophos Web Appliance older than version 4.3.10.4 allows execution of arbitrary code.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych w obsłudze żądań przez komponent warn-proceed handler. Atakujący bez żadnego uwierzytelnienia może przesłać spreparowane żądanie zawierające złośliwy payload, który zostanie wykonany jako polecenie systemowe. Brak wymagań dotyczących uwierzytelnienia (pre-auth) oraz niski poziom złożoności ataku (AC:L) czynią tę podatność szczególnie niebezpieczną i łatwą do wykorzystania zdalnie.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) na urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych, utraty integralności oraz dostępności usługi.

Mitygacja

Należy niezwłocznie zaktualizować Sophos Web Appliance do wersji 4.3.10.4 lub nowszej. Szczegółowe informacje dostępne są w poradniku producenta: https://www.sophos.com/en-us/security-advisories/sophos-sa-20230404-swa-rce

Kogo dotyczy

Sophos Web Appliance w wersjach starszych niż 4.3.10.4

Uwagi

Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com/files/172016/Sophos-Web-Appliance-4.3.10.4-Command-Injection.html). Podatność ujawniona przez producenta 4 kwietnia 2023 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sophos Web Appliance

    APP
    Sophos
    < 4.3.10.4

CISA KEV — szczegółyi

Dostawcai
Sophos
Produkti
Web Appliance
Data dodania do KEVi
16 listopada 2023
Termin remediation (USA)i
7 grudnia 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Urządzenie Sophos Web Appliance zawiera lukę command injection w obsłudze warn-proceed, która pozwala na remote code execution.

tłumaczenie AI
Pokaż oryginał (EN)

Sophos Web Appliance contains a command injection vulnerability in the warn-proceed handler that allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 7 grudnia 2023
CWE
Referencje

Powiązane podatności

CVE-2017-6182CRITICAL9.8PL ✓ten sam produkt

Command Injection w module raportowania Sophos Web Appliance

CVE-2022-4934HIGH7.2ten sam produkt

A post-auth command injection vulnerability in the exception wizard of Sophos Web Appliance older than version...

CVE-2017-6183HIGH7.2ten sam produkt

In Sophos Web Appliance (SWA) before 4.3.1.2, a section of the machine's configuration utilities for adding (a...

CVE-2017-6412HIGH8.1ten sam produkt

In Sophos Web Appliance (SWA) before 4.3.1.2, Session Fixation could occur, aka NSWA-1310.

CVE-2016-9554HIGH7.2ten sam produkt

The Sophos Web Appliance Remote / Secure Web Gateway server (version 4.2.1.3) is vulnerable to a Remote Comman...