← back
CVE-2020-15069criticalunder attackCWE-120

CVE-2020-15069

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 11%
from disclosure to weapon
Published on NVDJun 29
CISA KEV+1683d
exploitation probability
11%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-02-27

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Buffer overflow no recurso de bookmarks HTTP/S do portal de acesso clientless do Sophos XG Firewall (série de firmware 17.x até v17.5 MR12), explorável remotamente e sem autenticação para execução de código. O CVSS 9.8 reflete corretamente a gravidade técnica, mas o risco prático hoje está concentrado em dispositivos que não receberam o hotfix automático da Sophos em 2020 — aparelhos legados, fora de suporte ou sem conectividade com a infraestrutura de atualização do fornecedor, motivo pelo qual a CISA só incluiu a falha no catálogo KEV em fevereiro de 2025.

Technical detail

A falha é um buffer overflow clássico (CWE-120, cópia de buffer sem verificação do tamanho da entrada) no processamento do recurso de "HTTP/S Bookmarks" — a funcionalidade que permite ao usuário do portal acessar recursos internos (RDP, VNC, SSH, HTTP) sem cliente instalado, via um proxy embutido no próprio firewall. O componente que trata esse campo de bookmark não valida adequadamente o tamanho do dado antes de copiá-lo para uma área de memória de tamanho fixo, permitindo que dados controlados pelo atacante sobrescrevam memória adjacente.

Como o parsing ocorre no processo que expõe o portal HTTPS de acesso (User Portal/WebAdmin), a corrupção de memória resultante pode ser aproveitada para execução de código com os privilégios desse serviço — que no contexto de um appliance de firewall tende a ser elevado, dado o acoplamento entre portal de usuário e funções administrativas na mesma pilha de firmware.

As fontes disponíveis não detalham a estrutura exata do campo vulnerável nem o offset do overflow; o próprio advisory da Sophos e o registro no NVD tratam a causa em nível de categoria (buffer overflow), sem dissecação pública da rotina de parsing.

How it’s exploited

O vetor é de rede (AV:N), sem necessidade de privilégios (PR:N) ou interação do usuário (UI:N), com baixa complexidade de ataque segundo o vetor CVSS publicado — características consistentes com um serviço de portal exposto diretamente à internet. A superfície de ataque é a interface HTTPS do portal de usuário/administração do firewall quando o recurso de bookmarks para acesso clientless está habilitado e acessível externamente; não há indicação, nas fontes revisadas, de que a exploração exija autenticação prévia.

A CISA adicionou a CVE ao catálogo KEV em 06/02/2025, com prazo de correção em 27/02/2025, o que confirma exploração ativa observada — mas o próprio registro marca como "Unknown" se a falha foi usada em campanhas de ransomware, ou seja, não há atribuição confirmada a um grupo ou operação específica nas fontes disponíveis. O intervalo de quase cinco anos entre a publicação original (junho/2020) e a entrada na KEV sugere que a exploração relevante hoje recai sobre parque de equipamentos que nunca aplicou o hotfix, não sobre uma nova técnica.

Não há, nas fontes lidas, detalhamento técnico de payload, cadeia de exploração ou prova de conceito pública — apenas a confirmação de que o mecanismo é buffer overflow com RCE via o campo de bookmark.

Versions

Affected
Sophos XG Firewall, firmware série 17.x, até v17.5 MR12 (conforme descrição oficial do fornecedor/NVD).
Fixed in
Hotfix HF062020.1, publicado pela Sophos em junho de 2020 para todos os firewalls executando firmware v17.x. As fontes não indicam uma versão de firmware numerada subsequente que incorpore a correção além do hotfix.

How to protect

A correção do fornecedor é o Hotfix HF062020.1, publicado pela Sophos em junho de 2020 para todos os firewalls rodando firmware v17.x. Segundo o advisory da Sophos, esse hotfix foi distribuído automaticamente para dispositivos com atualização automática habilitada — a maioria dos ambientes em operação contínua já deveria tê-lo recebido sem ação manual. O risco remanescente concentra-se em appliances desligados, isolados de rede de gerenciamento, fora de suporte (EOL) ou com atualização automática desabilitada.

Para esses casos, a orientação registrada pela CISA no catálogo KEV é direta: aplicar a mitigação do fornecedor ou descontinuar o uso do produto se a mitigação não estiver disponível — reconhecimento explícito de que não há alternativa de patch para hardware/firmware fora de suporte. Como controle compensatório real, restringir o acesso ao portal de usuário/administração (a interface HTTP/S onde o recurso de bookmarks é exposto) apenas a redes confiáveis ou VPN, removendo-o da WAN pública, reduz a superfície de exploração remota sem depender do patch — mas não elimina o risco caso um atacante já tenha acesso à rede interna ou de gerenciamento.

Não há informação nas fontes sobre uma versão de firmware subsequente que substitua o hotfix; o próprio texto oficial trata o HF062020.1 como a correção definitiva para a linha 17.x.

How to detect

As fontes revisadas não descrevem assinaturas de rede, padrões de log ou IOCs específicos associados à exploração desta CVE. Como indício geral, vale monitorar logs do portal de acesso de usuário (User Portal) do XG Firewall por requisições anômalas ou malformadas ao endpoint de bookmarks HTTP/S, além de crashes ou reinícios inesperados do processo que atende essa interface — mas nenhuma dessas indicações está confirmada como sinal fidedigno nas fontes consultadas para este registro.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Sophos XG Firewall 17.x through v17.5 MR12 allows a Buffer Overflow and remote code execution via the HTTP/S Bookmarks feature for clientless access. Hotfix HF062020.1 was published for all firewalls running v17.x.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a