CVE-2020-15069
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Buffer overflow no recurso de bookmarks HTTP/S do portal de acesso clientless do Sophos XG Firewall (série de firmware 17.x até v17.5 MR12), explorável remotamente e sem autenticação para execução de código. O CVSS 9.8 reflete corretamente a gravidade técnica, mas o risco prático hoje está concentrado em dispositivos que não receberam o hotfix automático da Sophos em 2020 — aparelhos legados, fora de suporte ou sem conectividade com a infraestrutura de atualização do fornecedor, motivo pelo qual a CISA só incluiu a falha no catálogo KEV em fevereiro de 2025.
Detalhamento técnico
A falha é um buffer overflow clássico (CWE-120, cópia de buffer sem verificação do tamanho da entrada) no processamento do recurso de "HTTP/S Bookmarks" — a funcionalidade que permite ao usuário do portal acessar recursos internos (RDP, VNC, SSH, HTTP) sem cliente instalado, via um proxy embutido no próprio firewall. O componente que trata esse campo de bookmark não valida adequadamente o tamanho do dado antes de copiá-lo para uma área de memória de tamanho fixo, permitindo que dados controlados pelo atacante sobrescrevam memória adjacente.
Como o parsing ocorre no processo que expõe o portal HTTPS de acesso (User Portal/WebAdmin), a corrupção de memória resultante pode ser aproveitada para execução de código com os privilégios desse serviço — que no contexto de um appliance de firewall tende a ser elevado, dado o acoplamento entre portal de usuário e funções administrativas na mesma pilha de firmware.
As fontes disponíveis não detalham a estrutura exata do campo vulnerável nem o offset do overflow; o próprio advisory da Sophos e o registro no NVD tratam a causa em nível de categoria (buffer overflow), sem dissecação pública da rotina de parsing.
Como é explorada
O vetor é de rede (AV:N), sem necessidade de privilégios (PR:N) ou interação do usuário (UI:N), com baixa complexidade de ataque segundo o vetor CVSS publicado — características consistentes com um serviço de portal exposto diretamente à internet. A superfície de ataque é a interface HTTPS do portal de usuário/administração do firewall quando o recurso de bookmarks para acesso clientless está habilitado e acessível externamente; não há indicação, nas fontes revisadas, de que a exploração exija autenticação prévia.
A CISA adicionou a CVE ao catálogo KEV em 06/02/2025, com prazo de correção em 27/02/2025, o que confirma exploração ativa observada — mas o próprio registro marca como "Unknown" se a falha foi usada em campanhas de ransomware, ou seja, não há atribuição confirmada a um grupo ou operação específica nas fontes disponíveis. O intervalo de quase cinco anos entre a publicação original (junho/2020) e a entrada na KEV sugere que a exploração relevante hoje recai sobre parque de equipamentos que nunca aplicou o hotfix, não sobre uma nova técnica.
Não há, nas fontes lidas, detalhamento técnico de payload, cadeia de exploração ou prova de conceito pública — apenas a confirmação de que o mecanismo é buffer overflow com RCE via o campo de bookmark.
Versões
Como se proteger
A correção do fornecedor é o Hotfix HF062020.1, publicado pela Sophos em junho de 2020 para todos os firewalls rodando firmware v17.x. Segundo o advisory da Sophos, esse hotfix foi distribuído automaticamente para dispositivos com atualização automática habilitada — a maioria dos ambientes em operação contínua já deveria tê-lo recebido sem ação manual. O risco remanescente concentra-se em appliances desligados, isolados de rede de gerenciamento, fora de suporte (EOL) ou com atualização automática desabilitada.
Para esses casos, a orientação registrada pela CISA no catálogo KEV é direta: aplicar a mitigação do fornecedor ou descontinuar o uso do produto se a mitigação não estiver disponível — reconhecimento explícito de que não há alternativa de patch para hardware/firmware fora de suporte. Como controle compensatório real, restringir o acesso ao portal de usuário/administração (a interface HTTP/S onde o recurso de bookmarks é exposto) apenas a redes confiáveis ou VPN, removendo-o da WAN pública, reduz a superfície de exploração remota sem depender do patch — mas não elimina o risco caso um atacante já tenha acesso à rede interna ou de gerenciamento.
Não há informação nas fontes sobre uma versão de firmware subsequente que substitua o hotfix; o próprio texto oficial trata o HF062020.1 como a correção definitiva para a linha 17.x.
Como detectar
As fontes revisadas não descrevem assinaturas de rede, padrões de log ou IOCs específicos associados à exploração desta CVE. Como indício geral, vale monitorar logs do portal de acesso de usuário (User Portal) do XG Firewall por requisições anômalas ou malformadas ao endpoint de bookmarks HTTP/S, além de crashes ou reinícios inesperados do processo que atende essa interface — mas nenhuma dessas indicações está confirmada como sinal fidedigno nas fontes consultadas para este registro.