Sophos XG防火墙SQL注入误差通告

宣布时间 2020-04-27

0x00 误差概述


CVE   ID

暂无

时   间

2020-04-27

类    型

SI

等   级

高危

远程使用

是

影响规模

所有版本的XG防火墙


0x01 误差详情


尊龙凯时 - 人生就是搏!


Sophos XG Firewall是英国Sophos公司的一款防火墙装备。SFOS是运行在其中的一套操作系统。

Sophos于UTC 2020年4月22日20:29收到了有关XG防火墙的报告,该XG防火墙在管理界面中可见可疑字段。视察发明该事务为攻击事务,而不是产品bug。黑客主要针对的是开启HTTPS服务或者用户控制面板袒露在互联网上的Sophos XG Firewall装备。

该攻击使用以前未知的SQL注入误差来下载payloads。然后窃取文件,可能包括防火墙管理员,防火墙门户网站管理员以及用于远程会见装备的用户名和哈希密码。可是身份验证系统(例如AD或LDAP)的密码不受影响。

该公司体现,在视察历程中,没有发明黑客使用偷窃的密码会见了客户内网上的XG防火墙装备或防火墙以外的任何内容。


0x02 处置惩罚建议


补丁程序会在XG管理界面上提醒一条新闻,来提醒此XG防火墙是否受到此攻击的影响。

计划1:未遭到攻击,直接更新补丁即可。


尊龙凯时 - 人生就是搏!


计划2:若是已遭到攻击,如下图。


尊龙凯时 - 人生就是搏!


关于遭到入侵的装备,Sophos建议接纳以下办法:

1. 重置门户网站管理员和装备管理员帐户

2. 重新启动XG装备

3. 重置所有外地用户帐户的密码

4. 只管密码是哈希值,但建议重置所有帐户密码

注重:更新此补丁程序后,补丁程序警报新闻不会消逝。纵然已乐成应用此补丁程序,以及完成了任何其他操作办法之后,警报也将一连显示在XG管理界面中。


0x03 相关新闻


https://www.zdnet.com/article/hackers-are-exploiting-a-sophos-firewall-zero-day/


0x04 参考链接


https://community.sophos.com/kb/en-us/135412


0x05 时间线


2020-04-25 Sophos宣布更新

2020-04-27  VSRC宣布误差通告


尊龙凯时 - 人生就是搏!