CVE-2020-29574
Prioritize patching. It under exploitation confirmed by CISA.
The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.
Summary
Falha de SQL injection pré-autenticação na interface WebAdmin do Cyberoam OS (CROS), a linha de firewalls que a Sophos herdou da Cyberoam Technologies. Permite que um atacante sem credenciais execute comandos SQL arbitrários remotamente, mas apenas em dispositivos onde a interface administrativa HTTPS estava exposta na zona WAN — condição que não é padrão de fábrica. Está no catálogo KEV da CISA, mas o produto já é EoL/EoS e a orientação oficial da CISA para essa entrada é simplesmente parar de usar o dispositivo.
Technical detail
A vulnerabilidade (CWE-89) está no módulo WebAdmin do CROS: algum campo de entrada da interface de administração é concatenado em uma consulta SQL sem sanitização ou uso de prepared statements, permitindo que a entrada do atacante altere a lógica da query. Como o endpoint afetado não exige autenticação prévia, qualquer requisição HTTP para a interface de gerenciamento pode acionar a injeção — não é necessário ter conta ou sessão válida no equipamento.
How it’s exploited
O vetor é rede: o atacante envia requisições manipuladas à interface WebAdmin (serviço de administração HTTPS) do dispositivo CROS. O pré-requisito real, que a descrição oficial não deixa claro, é que essa interface esteja acessível pela WAN — em topologias onde o admin só é acessível pela LAN ou via VPN, a superfície de ataque remoto não existe. A Sophos afirma que a exploração bem-sucedida permite adicionar contas administrativas ao dispositivo remotamente, o que dá controle total sobre a configuração do firewall.
A CISA classifica a CVE como de exploração confirmada (KEV), mas não há detalhamento público sobre campanhas específicas, atribuição ou volume de exploração — a nota da CISA no catálogo é o único indicador oficial dessa exploração ativa. Não há PoC ou exploit público detalhado nas fontes consultadas.
Versions
How to protect
A Sophos já implantou um hotfix para todas as versões suportadas do CROS na época da divulgação (dezembro/2020). Dispositivos configurados com "Allow Over-the-air Hotfix" receberam a correção automaticamente; para os demais, é preciso verificar a versão instalada via console (comando de diagnóstico de versão) e comparar com a tabela de hotfixes por versão/hardware divulgada pela Sophos, aplicando manualmente se necessário.
Como paliativo imediato, e independente de aplicar o hotfix, a própria Sophos recomenda desabilitar o acesso via WAN às interfaces WebAdmin e SSH — isso elimina o vetor remoto mesmo em dispositivos não corrigidos. Vale checar contas de usuário no dispositivo por sinais de comprometimento anterior.
O ponto mais importante hoje: CROS está em fim de vida (EoL/EoS). A CISA, ao incluir a CVE no KEV em 2025, não recomenda patch — recomenda descontinuar o uso do produto, já que não há mais suporte ou correções futuras esperadas para essa linha.
How to detect
Não há assinatura ou IOC público confirmado nas fontes consultadas para identificar tentativas de exploração dessa SQL injection específica. Como controle prático, vale monitorar logs da interface WebAdmin por requisições anômalas contendo metacaracteres SQL (aspas, comentários SQL, operadores UNION/OR) e por criação inesperada de contas administrativas no dispositivo — sinal citado pela própria Sophos como resultado da exploração.