← volver
CVE-2020-29574criticalbajo ataqueransomwareCWE-89

CVE-2020-29574

58Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.8epss 4.7%
de la publicación al arma
Publicada en NVD11 dic
CISA KEV+1518d
probabilidad de explotación
4.7%top 9% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-02-27

The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.

Resumen

Falha de SQL injection pré-autenticação na interface WebAdmin do Cyberoam OS (CROS), a linha de firewalls que a Sophos herdou da Cyberoam Technologies. Permite que um atacante sem credenciais execute comandos SQL arbitrários remotamente, mas apenas em dispositivos onde a interface administrativa HTTPS estava exposta na zona WAN — condição que não é padrão de fábrica. Está no catálogo KEV da CISA, mas o produto já é EoL/EoS e a orientação oficial da CISA para essa entrada é simplesmente parar de usar o dispositivo.

Detalle técnico

A vulnerabilidade (CWE-89) está no módulo WebAdmin do CROS: algum campo de entrada da interface de administração é concatenado em uma consulta SQL sem sanitização ou uso de prepared statements, permitindo que a entrada do atacante altere a lógica da query. Como o endpoint afetado não exige autenticação prévia, qualquer requisição HTTP para a interface de gerenciamento pode acionar a injeção — não é necessário ter conta ou sessão válida no equipamento.

Cómo se explota

O vetor é rede: o atacante envia requisições manipuladas à interface WebAdmin (serviço de administração HTTPS) do dispositivo CROS. O pré-requisito real, que a descrição oficial não deixa claro, é que essa interface esteja acessível pela WAN — em topologias onde o admin só é acessível pela LAN ou via VPN, a superfície de ataque remoto não existe. A Sophos afirma que a exploração bem-sucedida permite adicionar contas administrativas ao dispositivo remotamente, o que dá controle total sobre a configuração do firewall.

A CISA classifica a CVE como de exploração confirmada (KEV), mas não há detalhamento público sobre campanhas específicas, atribuição ou volume de exploração — a nota da CISA no catálogo é o único indicador oficial dessa exploração ativa. Não há PoC ou exploit público detalhado nas fontes consultadas.

Versiones

Afectadas
Versões do Cyberoam OS (CROS) anteriores ao hotfix, cobrindo os ramos 10.6.4 GA, 10.6.4 MR1, 10.6.5 GA, 10.6.5 MR1, 10.6.6 GA e 10.6.6 MR1 a MR6 (conforme tabela publicada pela Sophos), afetando todos os modelos de hardware suportados até 2020-12-04.
Corregidas en
Corrigida via hotfix aplicado sobre a versão já instalada, não por upgrade de versão principal. Números de hotfix mínimos por ramo/hardware: 10.6.4 GA (CR10/15: hotfix 19; demais: 20), 10.6.4 MR1 (CR10/15: 20; demais: 21), 10.6.5 GA (todos: 18), 10.6.5 MR1 (CR10/15: 17; demais: 18), 10.6.6 GA (CR10/15: 19; demais: 20), 10.6.6 MR1/MR2/MR3 (todos: 16), 10.6.6 MR4 (todos: 13), 10.6.6 MR5 (todos: 12), 10.6.6 MR6 (todos: 3). Versão de hotfix igual ou superior à tabela indica que o dispositivo está corrigido.

Cómo protegerse

A Sophos já implantou um hotfix para todas as versões suportadas do CROS na época da divulgação (dezembro/2020). Dispositivos configurados com "Allow Over-the-air Hotfix" receberam a correção automaticamente; para os demais, é preciso verificar a versão instalada via console (comando de diagnóstico de versão) e comparar com a tabela de hotfixes por versão/hardware divulgada pela Sophos, aplicando manualmente se necessário.

Como paliativo imediato, e independente de aplicar o hotfix, a própria Sophos recomenda desabilitar o acesso via WAN às interfaces WebAdmin e SSH — isso elimina o vetor remoto mesmo em dispositivos não corrigidos. Vale checar contas de usuário no dispositivo por sinais de comprometimento anterior.

O ponto mais importante hoje: CROS está em fim de vida (EoL/EoS). A CISA, ao incluir a CVE no KEV em 2025, não recomenda patch — recomenda descontinuar o uso do produto, já que não há mais suporte ou correções futuras esperadas para essa linha.

Cómo detectar

Não há assinatura ou IOC público confirmado nas fontes consultadas para identificar tentativas de exploração dessa SQL injection específica. Como controle prático, vale monitorar logs da interface WebAdmin por requisições anômalas contendo metacaracteres SQL (aspas, comentários SQL, operadores UNION/OR) e por criação inesperada de contas administrativas no dispositivo — sinal citado pela própria Sophos como resultado da exploração.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An SQL injection vulnerability in the WebAdmin of Cyberoam OS through 2020-12-04 allows unauthenticated attackers to execute arbitrary SQL statements remotely.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a