← back
CVE-2020-29574criticalunder attackransomwareCWE-89

CVE-2020-29574

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 4.7%
from disclosure to weapon
Published on NVDDec 11
CISA KEV+1518d
exploitation probability
4.7%top 9% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-02-27

The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.

Summary

Falha de SQL injection pré-autenticação na interface WebAdmin do Cyberoam OS (CROS), a linha de firewalls que a Sophos herdou da Cyberoam Technologies. Permite que um atacante sem credenciais execute comandos SQL arbitrários remotamente, mas apenas em dispositivos onde a interface administrativa HTTPS estava exposta na zona WAN — condição que não é padrão de fábrica. Está no catálogo KEV da CISA, mas o produto já é EoL/EoS e a orientação oficial da CISA para essa entrada é simplesmente parar de usar o dispositivo.

Technical detail

A vulnerabilidade (CWE-89) está no módulo WebAdmin do CROS: algum campo de entrada da interface de administração é concatenado em uma consulta SQL sem sanitização ou uso de prepared statements, permitindo que a entrada do atacante altere a lógica da query. Como o endpoint afetado não exige autenticação prévia, qualquer requisição HTTP para a interface de gerenciamento pode acionar a injeção — não é necessário ter conta ou sessão válida no equipamento.

How it’s exploited

O vetor é rede: o atacante envia requisições manipuladas à interface WebAdmin (serviço de administração HTTPS) do dispositivo CROS. O pré-requisito real, que a descrição oficial não deixa claro, é que essa interface esteja acessível pela WAN — em topologias onde o admin só é acessível pela LAN ou via VPN, a superfície de ataque remoto não existe. A Sophos afirma que a exploração bem-sucedida permite adicionar contas administrativas ao dispositivo remotamente, o que dá controle total sobre a configuração do firewall.

A CISA classifica a CVE como de exploração confirmada (KEV), mas não há detalhamento público sobre campanhas específicas, atribuição ou volume de exploração — a nota da CISA no catálogo é o único indicador oficial dessa exploração ativa. Não há PoC ou exploit público detalhado nas fontes consultadas.

Versions

Affected
Versões do Cyberoam OS (CROS) anteriores ao hotfix, cobrindo os ramos 10.6.4 GA, 10.6.4 MR1, 10.6.5 GA, 10.6.5 MR1, 10.6.6 GA e 10.6.6 MR1 a MR6 (conforme tabela publicada pela Sophos), afetando todos os modelos de hardware suportados até 2020-12-04.
Fixed in
Corrigida via hotfix aplicado sobre a versão já instalada, não por upgrade de versão principal. Números de hotfix mínimos por ramo/hardware: 10.6.4 GA (CR10/15: hotfix 19; demais: 20), 10.6.4 MR1 (CR10/15: 20; demais: 21), 10.6.5 GA (todos: 18), 10.6.5 MR1 (CR10/15: 17; demais: 18), 10.6.6 GA (CR10/15: 19; demais: 20), 10.6.6 MR1/MR2/MR3 (todos: 16), 10.6.6 MR4 (todos: 13), 10.6.6 MR5 (todos: 12), 10.6.6 MR6 (todos: 3). Versão de hotfix igual ou superior à tabela indica que o dispositivo está corrigido.

How to protect

A Sophos já implantou um hotfix para todas as versões suportadas do CROS na época da divulgação (dezembro/2020). Dispositivos configurados com "Allow Over-the-air Hotfix" receberam a correção automaticamente; para os demais, é preciso verificar a versão instalada via console (comando de diagnóstico de versão) e comparar com a tabela de hotfixes por versão/hardware divulgada pela Sophos, aplicando manualmente se necessário.

Como paliativo imediato, e independente de aplicar o hotfix, a própria Sophos recomenda desabilitar o acesso via WAN às interfaces WebAdmin e SSH — isso elimina o vetor remoto mesmo em dispositivos não corrigidos. Vale checar contas de usuário no dispositivo por sinais de comprometimento anterior.

O ponto mais importante hoje: CROS está em fim de vida (EoL/EoS). A CISA, ao incluir a CVE no KEV em 2025, não recomenda patch — recomenda descontinuar o uso do produto, já que não há mais suporte ou correções futuras esperadas para essa linha.

How to detect

Não há assinatura ou IOC público confirmado nas fontes consultadas para identificar tentativas de exploração dessa SQL injection específica. Como controle prático, vale monitorar logs da interface WebAdmin por requisições anômalas contendo metacaracteres SQL (aspas, comentários SQL, operadores UNION/OR) e por criação inesperada de contas administrativas no dispositivo — sinal citado pela própria Sophos como resultado da exploração.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An SQL injection vulnerability in the WebAdmin of Cyberoam OS through 2020-12-04 allows unauthenticated attackers to execute arbitrary SQL statements remotely.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a