Krytyczna podatność typu command injection w komponencie warn-proceed handler produktu Sophos Web Appliance umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Podatność jest aktywnie exploitowana i znajduje się w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
A pre-auth command injection vulnerability in the warn-proceed handler of Sophos Web Appliance older than version 4.3.10.4 allows execution of arbitrary code.
Podatność wynika z nieprawidłowej walidacji danych wejściowych w obsłudze żądań przez komponent warn-proceed handler. Atakujący bez żadnego uwierzytelnienia może przesłać spreparowane żądanie zawierające złośliwy payload, który zostanie wykonany jako polecenie systemowe. Brak wymagań dotyczących uwierzytelnienia (pre-auth) oraz niski poziom złożoności ataku (AC:L) czynią tę podatność szczególnie niebezpieczną i łatwą do wykorzystania zdalnie.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) na urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych, utraty integralności oraz dostępności usługi.
Należy niezwłocznie zaktualizować Sophos Web Appliance do wersji 4.3.10.4 lub nowszej. Szczegółowe informacje dostępne są w poradniku producenta: https://www.sophos.com/en-us/security-advisories/sophos-sa-20230404-swa-rce
Sophos Web Appliance w wersjach starszych niż 4.3.10.4
Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com/files/172016/Sophos-Web-Appliance-4.3.10.4-Command-Injection.html). Podatność ujawniona przez producenta 4 kwietnia 2023 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSophos Web Appliance
APPSophos< 4.3.10.4
CISA KEV — szczegółyi
- Dostawcai
- Sophos
- Produkti
- Web Appliance
- Data dodania do KEVi
- 16 listopada 2023
- Termin remediation (USA)i
- 7 grudnia 2023(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Urządzenie Sophos Web Appliance zawiera lukę command injection w obsłudze warn-proceed, która pozwala na remote code execution.
▸ Pokaż oryginał (EN)
Sophos Web Appliance contains a command injection vulnerability in the warn-proceed handler that allows for remote code execution.
Powiązane podatności
Command Injection w module raportowania Sophos Web Appliance
A post-auth command injection vulnerability in the exception wizard of Sophos Web Appliance older than version...
In Sophos Web Appliance (SWA) before 4.3.1.2, a section of the machine's configuration utilities for adding (a...
In Sophos Web Appliance (SWA) before 4.3.1.2, Session Fixation could occur, aka NSWA-1310.
The Sophos Web Appliance Remote / Secure Web Gateway server (version 4.2.1.3) is vulnerable to a Remote Comman...