Sophos alerta para bug RCE em firewall explorado em ataques

A Sophos emitiu alerta sobre uma vulnerabilidade crítica de segurança de injeção de código no firewall da empresa está sendo explorada. “A Sophos observou que essa vulnerabilidade está sendo usada para atingir um pequeno conjunto de organizações específicas, principalmente na região do sul da Ásia”, alertou a fornecedora de software e hardware de segurança. “Informamos cada uma dessas organizações diretamente. A Sophos fornecerá mais detalhes enquanto continuamos a investigar”, completou a nota.

Rastreada como CVE-2022-3236, a falha foi encontrada no portal do usuário e webadmin do Sophos Firewall. Ela permite a execução remota de código (RCE) pelo invasor.

A empresa diz que lançou hotfixes para as versões do Sophos Firewall afetadas por esse bug de segurança (v19.0 MR1 (19.0.1) e anteriores) que serão implementados automaticamente em todas as instâncias, já que as atualizações automáticas são habilitadas por padrão. “Nenhuma ação é necessária pelos usuários do Sophos Firewall com o recurso ‘Permitir instalação automática de hotfixes’ habilitado nas versões corrigidas. Habilitado é a configuração padrão”, explicou a Sophos.

No entanto, a empresa acrescentou que os usuários de versões mais antigas do Sophos Firewall precisam atualizar para uma versão com suporte para receber o patch CVE-2022-3236. Ele também fornece informações detalhadas sobre como habilitar o recurso de instalação automática de hotfix e verificar se o hotfix foi instalado com êxito.

Veja isso
Firewalls da Palo Alto Networks podiam fazer ataques DDoS
Consultas SQL bypassam firewalls de aplicações web

A Sophos também fornece uma solução alternativa para clientes que não podem corrigir imediatamente o software vulnerável que exigirá que eles garantam que o portal do usuário e o webadmin do firewall não sejam expostos ao acesso WAN (longa distância).

“Desabilite o acesso WAN ao portal do usuário e webadmin seguindo as melhores práticas de acesso ao dispositivo e, em vez disso, use VPN ou o Sophos Central [preferencial] para acesso e gerenciamento remotos”, acrescentou a empresa.

Corrigir os bugs do Sophos Firewall é extremamente importante, especialmente porque esta não é a primeira falha explorada na natureza. Por exemplo, a Sophos corrigiu um bug crítico semelhante do Sophos Firewall (CVE-2022-1040) em março, descoberto no portal do usuário e no webadmin, que permitia que os operadores de ameaças ignorassem a autenticação e executassem código arbitrário.