CVE-2020-15069
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Buffer overflow no recurso de bookmarks HTTP/S do portal de acesso clientless do Sophos XG Firewall (série de firmware 17.x até v17.5 MR12), explorável remotamente e sem autenticação para execução de código. O CVSS 9.8 reflete corretamente a gravidade técnica, mas o risco prático hoje está concentrado em dispositivos que não receberam o hotfix automático da Sophos em 2020 — aparelhos legados, fora de suporte ou sem conectividade com a infraestrutura de atualização do fornecedor, motivo pelo qual a CISA só incluiu a falha no catálogo KEV em fevereiro de 2025.
Detalle técnico
A falha é um buffer overflow clássico (CWE-120, cópia de buffer sem verificação do tamanho da entrada) no processamento do recurso de "HTTP/S Bookmarks" — a funcionalidade que permite ao usuário do portal acessar recursos internos (RDP, VNC, SSH, HTTP) sem cliente instalado, via um proxy embutido no próprio firewall. O componente que trata esse campo de bookmark não valida adequadamente o tamanho do dado antes de copiá-lo para uma área de memória de tamanho fixo, permitindo que dados controlados pelo atacante sobrescrevam memória adjacente.
Como o parsing ocorre no processo que expõe o portal HTTPS de acesso (User Portal/WebAdmin), a corrupção de memória resultante pode ser aproveitada para execução de código com os privilégios desse serviço — que no contexto de um appliance de firewall tende a ser elevado, dado o acoplamento entre portal de usuário e funções administrativas na mesma pilha de firmware.
As fontes disponíveis não detalham a estrutura exata do campo vulnerável nem o offset do overflow; o próprio advisory da Sophos e o registro no NVD tratam a causa em nível de categoria (buffer overflow), sem dissecação pública da rotina de parsing.
Cómo se explota
O vetor é de rede (AV:N), sem necessidade de privilégios (PR:N) ou interação do usuário (UI:N), com baixa complexidade de ataque segundo o vetor CVSS publicado — características consistentes com um serviço de portal exposto diretamente à internet. A superfície de ataque é a interface HTTPS do portal de usuário/administração do firewall quando o recurso de bookmarks para acesso clientless está habilitado e acessível externamente; não há indicação, nas fontes revisadas, de que a exploração exija autenticação prévia.
A CISA adicionou a CVE ao catálogo KEV em 06/02/2025, com prazo de correção em 27/02/2025, o que confirma exploração ativa observada — mas o próprio registro marca como "Unknown" se a falha foi usada em campanhas de ransomware, ou seja, não há atribuição confirmada a um grupo ou operação específica nas fontes disponíveis. O intervalo de quase cinco anos entre a publicação original (junho/2020) e a entrada na KEV sugere que a exploração relevante hoje recai sobre parque de equipamentos que nunca aplicou o hotfix, não sobre uma nova técnica.
Não há, nas fontes lidas, detalhamento técnico de payload, cadeia de exploração ou prova de conceito pública — apenas a confirmação de que o mecanismo é buffer overflow com RCE via o campo de bookmark.
Versiones
Cómo protegerse
A correção do fornecedor é o Hotfix HF062020.1, publicado pela Sophos em junho de 2020 para todos os firewalls rodando firmware v17.x. Segundo o advisory da Sophos, esse hotfix foi distribuído automaticamente para dispositivos com atualização automática habilitada — a maioria dos ambientes em operação contínua já deveria tê-lo recebido sem ação manual. O risco remanescente concentra-se em appliances desligados, isolados de rede de gerenciamento, fora de suporte (EOL) ou com atualização automática desabilitada.
Para esses casos, a orientação registrada pela CISA no catálogo KEV é direta: aplicar a mitigação do fornecedor ou descontinuar o uso do produto se a mitigação não estiver disponível — reconhecimento explícito de que não há alternativa de patch para hardware/firmware fora de suporte. Como controle compensatório real, restringir o acesso ao portal de usuário/administração (a interface HTTP/S onde o recurso de bookmarks é exposto) apenas a redes confiáveis ou VPN, removendo-o da WAN pública, reduz a superfície de exploração remota sem depender do patch — mas não elimina o risco caso um atacante já tenha acesso à rede interna ou de gerenciamento.
Não há informação nas fontes sobre uma versão de firmware subsequente que substitua o hotfix; o próprio texto oficial trata o HF062020.1 como a correção definitiva para a linha 17.x.
Cómo detectar
As fontes revisadas não descrevem assinaturas de rede, padrões de log ou IOCs específicos associados à exploração desta CVE. Como indício geral, vale monitorar logs do portal de acesso de usuário (User Portal) do XG Firewall por requisições anômalas ou malformadas ao endpoint de bookmarks HTTP/S, além de crashes ou reinícios inesperados do processo que atende essa interface — mas nenhuma dessas indicações está confirmada como sinal fidedigno nas fontes consultadas para este registro.