← volver
CVE-2022-1040criticalbajo ataque

CVE-2022-1040

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma42 días
Publicada en NVD25 mar
1ª PoC+42d
CISA KEV+6d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
15 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-21

Apply updates per vendor instructions.

Resumen

Bypass de autenticação no User Portal e no Webadmin do Sophos Firewall que permite a um atacante remoto, sem credenciais, obter acesso administrativo e executar código no dispositivo. A falha foi reportada via bug bounty e a Sophos confirmou exploração ativa contra um grupo específico de organizações no sul da Ásia antes da divulgação pública, o que justifica o CVSS 9.8 e a entrada no KEV da CISA.

Detalle técnico

A vulnerabilidade está classificada como CWE-158 (Improper Neutralization of Null Byte or NUL Character) e afeta o endpoint /webconsole/Controller, usado tanto pelo Webadmin quanto pelo User Portal do Sophos Firewall (aplicação Java/Tomcat). O PoC público mostra que o atacante controla a chave de um campo JSON enviado no corpo da requisição — por exemplo, injetando um byte nulo (\u0000) no meio do nome de um parâmetro de modo de autenticação (algo como "mode\u0000ef"). Esse byte nulo confunde a lógica de validação/comparação de strings no backend, fazendo o servidor tratar o campo de forma diferente da esperada e pular a etapa de checagem de credenciais.

O resultado direto e demonstrado publicamente é bypass de autenticação: a requisição forjada retorna uma sessão válida (JSESSIONID) e um redirecionamento para a página autenticada, mesmo enviando usuário/senha inválidos. A Sophos e a descrição oficial vão além e classificam o impacto final como execução remota de código, mas nenhuma das fontes disponíveis detalha publicamente a cadeia técnica que liga o bypass de autenticação à RCE — presumivelmente envolve abusar de funcionalidades do Webadmin/User Portal já acessíveis a um administrador autenticado (upload de arquivo, configuração, etc.), mas esse passo não está documentado nas referências analisadas.

O vetor de rede é trivial: a falha está na camada de aplicação web exposta pela interface de gerência, sem exigir estado de sessão prévio, interação do usuário ou privilégio algum — daí AV:N/PR:N/UI:N no vetor CVSS.

Cómo se explota

Pré-requisito real: o User Portal ou o Webadmin do Sophos Firewall precisam estar acessíveis pela rede de onde o atacante ataca — na prática, o cenário de maior risco é quando essas interfaces estão expostas diretamente na WAN/internet, configuração que a Sophos já recomendava evitar antes mesmo desta CVE. Onde essa exposição existe, a exploração não exige nenhuma credencial válida nem interação da vítima: é uma única requisição HTTP POST manipulada contra o endpoint do console.

O exploit público (EDB-51006) demonstra o bypass de autenticação isolado — envio de um JSON com usuário/senha arbitrários e um campo com byte nulo injetado, resultando em sessão autenticada como administrador. A partir daí, qualquer capacidade de execução de código dependeria de funcionalidades administrativas do próprio Webadmin (não documentadas no PoC disponível), o que sugere que a exploração completa até RCE é mais complexa que o bypass em si, embora a Sophos afirme que RCE foi possível.

A Sophos confirmou exploração ativa in-the-wild antes da divulgação, direcionada a um número pequeno de organizações específicas na região do sul da Ásia — não uma campanha massiva e indiscriminada. A CVE está no catálogo KEV da CISA desde 31/03/2022 (prazo de correção definido para 21/04/2022), o que indica exploração confirmada e uso contínuo do bug após a publicação do PoC.

Versiones

Afectadas
Sophos Firewall v18.5 MR3 (18.5.3) e versões anteriores, incluindo ramos EOL: v17.0 MR10 EAL4+, v17.5 (MR3, MR12 a MR17), v18.0 (MR3 a MR6), v18.5 (GA, MR1, MR2, MR3).
Corregidas en
Fix incluído nativamente em v19.0 GA e v18.5 MR4 (18.5.4). Hotfixes retroportados para v17.0 MR10 EAL4+, v17.5 MR16/MR17, v18.0 MR5(-1)/MR6, v18.5 MR1/MR2/MR3, v19.0 EAP (23/03/2022); v17.5 MR12–MR15 e v18.0 MR3/MR4 (23/03/2022); v18.5 GA (24/03/2022); v18.5 MR3 (24/03/2022); v17.5 MR3 (04/04/2022).

Cómo protegerse

A correção definitiva é atualizar para Sophos Firewall v19.0 GA ou v18.5 MR4 (18.5.4), que incluem o fix. A Sophos publicou hotfixes específicos para ramos ainda suportados e vários EOL: v17.0 MR10 EAL4+, v17.5 MR16/MR17, v18.0 MR5(-1)/MR6, v18.5 MR1/MR2/MR3 e v19.0 EAP (23/03/2022); v17.5 MR12–MR15 e v18.0 MR3/MR4 (23/03/2022, EOL); v18.5 GA (24/03/2022, EOL); v18.5 MR3 (24/03/2022); e v17.5 MR3 (04/04/2022, EOL). Clientes com a opção 'Allow automatic installation of hotfixes' habilitada — que é o padrão de fábrica — já receberam o hotfix automaticamente e não precisam de ação adicional; vale confirmar a aplicação via KB-000043853 do fornecedor.

Para quem não pode atualizar imediatamente, o paliativo real publicado pela própria Sophos é remover a exposição do User Portal e do Webadmin à WAN, restringindo o acesso de gerência a VPN e/ou Sophos Central. Esse controle não corrige a vulnerabilidade no código, mas elimina o vetor de rede que a exploração remota depende — o custo é perder acesso administrativo/portal direto pela internet, o que para a maioria dos ambientes de firewall corporativo já deveria ser a postura padrão independente desta CVE.

Não há mitigação eficaz apenas com regras de firewall de terceiros ou WAF genérico sem visibilidade da aplicação, já que o payload malicioso é um JSON com bytes nulos dentro de um POST legítimo ao endpoint do console — filtrar isso exige inspeção específica do corpo da requisição, não apenas bloqueio de portas ou IPs.

Cómo detectar

No tráfego de rede, procurar requisições POST para /webconsole/Controller contendo parâmetro mode=151 e um corpo JSON cujas chaves apresentem bytes nulos ou sequências de escape como \u0000 embutidas no meio de nomes de campo (padrão visto no PoC público, ex.: "mode\u0000ef"). Respostas HTTP 200 com corpo {"redirectionURL":"/webpages/index.jsp","status":200} para essas requisições, sem que credenciais válidas tenham sido usadas, são indicativo forte de exploração bem-sucedida.

Em logs do próprio Sophos Firewall, vale correlacionar entradas de autenticação bem-sucedida no Webadmin/User Portal que não correspondam a acessos administrativos legítimos conhecidos, especialmente originadas de IPs externos incomuns. Não há assinatura oficial divulgada pela Sophos para detecção retroativa nos próprios logs do dispositivo nas fontes analisadas — a confirmação de comprometimento em ambientes que ficaram expostos por período prolongado exige análise forense adicional, não apenas checagem de versão.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An authentication bypass vulnerability in the User Portal and Webadmin allows a remote attacker to execute code in Sophos Firewall version v18.5 MR3 and older.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Sophos · Sophos Firewall
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.