← voltar
CVE-2020-29574criticalsob ataqueransomwareCWE-89

CVE-2020-29574

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 4.7%
da publicação à arma
Publicada no NVD11 de dez.
CISA KEV+1518d
probabilidade de exploração
4.7%top 9% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-02-27

The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.

Resumo

Falha de SQL injection pré-autenticação na interface WebAdmin do Cyberoam OS (CROS), a linha de firewalls que a Sophos herdou da Cyberoam Technologies. Permite que um atacante sem credenciais execute comandos SQL arbitrários remotamente, mas apenas em dispositivos onde a interface administrativa HTTPS estava exposta na zona WAN — condição que não é padrão de fábrica. Está no catálogo KEV da CISA, mas o produto já é EoL/EoS e a orientação oficial da CISA para essa entrada é simplesmente parar de usar o dispositivo.

Detalhamento técnico

A vulnerabilidade (CWE-89) está no módulo WebAdmin do CROS: algum campo de entrada da interface de administração é concatenado em uma consulta SQL sem sanitização ou uso de prepared statements, permitindo que a entrada do atacante altere a lógica da query. Como o endpoint afetado não exige autenticação prévia, qualquer requisição HTTP para a interface de gerenciamento pode acionar a injeção — não é necessário ter conta ou sessão válida no equipamento.

Como é explorada

O vetor é rede: o atacante envia requisições manipuladas à interface WebAdmin (serviço de administração HTTPS) do dispositivo CROS. O pré-requisito real, que a descrição oficial não deixa claro, é que essa interface esteja acessível pela WAN — em topologias onde o admin só é acessível pela LAN ou via VPN, a superfície de ataque remoto não existe. A Sophos afirma que a exploração bem-sucedida permite adicionar contas administrativas ao dispositivo remotamente, o que dá controle total sobre a configuração do firewall.

A CISA classifica a CVE como de exploração confirmada (KEV), mas não há detalhamento público sobre campanhas específicas, atribuição ou volume de exploração — a nota da CISA no catálogo é o único indicador oficial dessa exploração ativa. Não há PoC ou exploit público detalhado nas fontes consultadas.

Versões

Afetadas
Versões do Cyberoam OS (CROS) anteriores ao hotfix, cobrindo os ramos 10.6.4 GA, 10.6.4 MR1, 10.6.5 GA, 10.6.5 MR1, 10.6.6 GA e 10.6.6 MR1 a MR6 (conforme tabela publicada pela Sophos), afetando todos os modelos de hardware suportados até 2020-12-04.
Corrigidas em
Corrigida via hotfix aplicado sobre a versão já instalada, não por upgrade de versão principal. Números de hotfix mínimos por ramo/hardware: 10.6.4 GA (CR10/15: hotfix 19; demais: 20), 10.6.4 MR1 (CR10/15: 20; demais: 21), 10.6.5 GA (todos: 18), 10.6.5 MR1 (CR10/15: 17; demais: 18), 10.6.6 GA (CR10/15: 19; demais: 20), 10.6.6 MR1/MR2/MR3 (todos: 16), 10.6.6 MR4 (todos: 13), 10.6.6 MR5 (todos: 12), 10.6.6 MR6 (todos: 3). Versão de hotfix igual ou superior à tabela indica que o dispositivo está corrigido.

Como se proteger

A Sophos já implantou um hotfix para todas as versões suportadas do CROS na época da divulgação (dezembro/2020). Dispositivos configurados com "Allow Over-the-air Hotfix" receberam a correção automaticamente; para os demais, é preciso verificar a versão instalada via console (comando de diagnóstico de versão) e comparar com a tabela de hotfixes por versão/hardware divulgada pela Sophos, aplicando manualmente se necessário.

Como paliativo imediato, e independente de aplicar o hotfix, a própria Sophos recomenda desabilitar o acesso via WAN às interfaces WebAdmin e SSH — isso elimina o vetor remoto mesmo em dispositivos não corrigidos. Vale checar contas de usuário no dispositivo por sinais de comprometimento anterior.

O ponto mais importante hoje: CROS está em fim de vida (EoL/EoS). A CISA, ao incluir a CVE no KEV em 2025, não recomenda patch — recomenda descontinuar o uso do produto, já que não há mais suporte ou correções futuras esperadas para essa linha.

Como detectar

Não há assinatura ou IOC público confirmado nas fontes consultadas para identificar tentativas de exploração dessa SQL injection específica. Como controle prático, vale monitorar logs da interface WebAdmin por requisições anômalas contendo metacaracteres SQL (aspas, comentários SQL, operadores UNION/OR) e por criação inesperada de contas administrativas no dispositivo — sinal citado pela própria Sophos como resultado da exploração.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An SQL injection vulnerability in the WebAdmin of Cyberoam OS through 2020-12-04 allows unauthenticated attackers to execute arbitrary SQL statements remotely.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a