← voltar
CVE-2022-1040criticalsob ataque

CVE-2022-1040

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma42 dias
Publicada no NVD25 de mar.
1ª PoC+42d
CISA KEV+6d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
15 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-21

Apply updates per vendor instructions.

Resumo

Bypass de autenticação no User Portal e no Webadmin do Sophos Firewall que permite a um atacante remoto, sem credenciais, obter acesso administrativo e executar código no dispositivo. A falha foi reportada via bug bounty e a Sophos confirmou exploração ativa contra um grupo específico de organizações no sul da Ásia antes da divulgação pública, o que justifica o CVSS 9.8 e a entrada no KEV da CISA.

Detalhamento técnico

A vulnerabilidade está classificada como CWE-158 (Improper Neutralization of Null Byte or NUL Character) e afeta o endpoint /webconsole/Controller, usado tanto pelo Webadmin quanto pelo User Portal do Sophos Firewall (aplicação Java/Tomcat). O PoC público mostra que o atacante controla a chave de um campo JSON enviado no corpo da requisição — por exemplo, injetando um byte nulo (\u0000) no meio do nome de um parâmetro de modo de autenticação (algo como "mode\u0000ef"). Esse byte nulo confunde a lógica de validação/comparação de strings no backend, fazendo o servidor tratar o campo de forma diferente da esperada e pular a etapa de checagem de credenciais.

O resultado direto e demonstrado publicamente é bypass de autenticação: a requisição forjada retorna uma sessão válida (JSESSIONID) e um redirecionamento para a página autenticada, mesmo enviando usuário/senha inválidos. A Sophos e a descrição oficial vão além e classificam o impacto final como execução remota de código, mas nenhuma das fontes disponíveis detalha publicamente a cadeia técnica que liga o bypass de autenticação à RCE — presumivelmente envolve abusar de funcionalidades do Webadmin/User Portal já acessíveis a um administrador autenticado (upload de arquivo, configuração, etc.), mas esse passo não está documentado nas referências analisadas.

O vetor de rede é trivial: a falha está na camada de aplicação web exposta pela interface de gerência, sem exigir estado de sessão prévio, interação do usuário ou privilégio algum — daí AV:N/PR:N/UI:N no vetor CVSS.

Como é explorada

Pré-requisito real: o User Portal ou o Webadmin do Sophos Firewall precisam estar acessíveis pela rede de onde o atacante ataca — na prática, o cenário de maior risco é quando essas interfaces estão expostas diretamente na WAN/internet, configuração que a Sophos já recomendava evitar antes mesmo desta CVE. Onde essa exposição existe, a exploração não exige nenhuma credencial válida nem interação da vítima: é uma única requisição HTTP POST manipulada contra o endpoint do console.

O exploit público (EDB-51006) demonstra o bypass de autenticação isolado — envio de um JSON com usuário/senha arbitrários e um campo com byte nulo injetado, resultando em sessão autenticada como administrador. A partir daí, qualquer capacidade de execução de código dependeria de funcionalidades administrativas do próprio Webadmin (não documentadas no PoC disponível), o que sugere que a exploração completa até RCE é mais complexa que o bypass em si, embora a Sophos afirme que RCE foi possível.

A Sophos confirmou exploração ativa in-the-wild antes da divulgação, direcionada a um número pequeno de organizações específicas na região do sul da Ásia — não uma campanha massiva e indiscriminada. A CVE está no catálogo KEV da CISA desde 31/03/2022 (prazo de correção definido para 21/04/2022), o que indica exploração confirmada e uso contínuo do bug após a publicação do PoC.

Versões

Afetadas
Sophos Firewall v18.5 MR3 (18.5.3) e versões anteriores, incluindo ramos EOL: v17.0 MR10 EAL4+, v17.5 (MR3, MR12 a MR17), v18.0 (MR3 a MR6), v18.5 (GA, MR1, MR2, MR3).
Corrigidas em
Fix incluído nativamente em v19.0 GA e v18.5 MR4 (18.5.4). Hotfixes retroportados para v17.0 MR10 EAL4+, v17.5 MR16/MR17, v18.0 MR5(-1)/MR6, v18.5 MR1/MR2/MR3, v19.0 EAP (23/03/2022); v17.5 MR12–MR15 e v18.0 MR3/MR4 (23/03/2022); v18.5 GA (24/03/2022); v18.5 MR3 (24/03/2022); v17.5 MR3 (04/04/2022).

Como se proteger

A correção definitiva é atualizar para Sophos Firewall v19.0 GA ou v18.5 MR4 (18.5.4), que incluem o fix. A Sophos publicou hotfixes específicos para ramos ainda suportados e vários EOL: v17.0 MR10 EAL4+, v17.5 MR16/MR17, v18.0 MR5(-1)/MR6, v18.5 MR1/MR2/MR3 e v19.0 EAP (23/03/2022); v17.5 MR12–MR15 e v18.0 MR3/MR4 (23/03/2022, EOL); v18.5 GA (24/03/2022, EOL); v18.5 MR3 (24/03/2022); e v17.5 MR3 (04/04/2022, EOL). Clientes com a opção 'Allow automatic installation of hotfixes' habilitada — que é o padrão de fábrica — já receberam o hotfix automaticamente e não precisam de ação adicional; vale confirmar a aplicação via KB-000043853 do fornecedor.

Para quem não pode atualizar imediatamente, o paliativo real publicado pela própria Sophos é remover a exposição do User Portal e do Webadmin à WAN, restringindo o acesso de gerência a VPN e/ou Sophos Central. Esse controle não corrige a vulnerabilidade no código, mas elimina o vetor de rede que a exploração remota depende — o custo é perder acesso administrativo/portal direto pela internet, o que para a maioria dos ambientes de firewall corporativo já deveria ser a postura padrão independente desta CVE.

Não há mitigação eficaz apenas com regras de firewall de terceiros ou WAF genérico sem visibilidade da aplicação, já que o payload malicioso é um JSON com bytes nulos dentro de um POST legítimo ao endpoint do console — filtrar isso exige inspeção específica do corpo da requisição, não apenas bloqueio de portas ou IPs.

Como detectar

No tráfego de rede, procurar requisições POST para /webconsole/Controller contendo parâmetro mode=151 e um corpo JSON cujas chaves apresentem bytes nulos ou sequências de escape como \u0000 embutidas no meio de nomes de campo (padrão visto no PoC público, ex.: "mode\u0000ef"). Respostas HTTP 200 com corpo {"redirectionURL":"/webpages/index.jsp","status":200} para essas requisições, sem que credenciais válidas tenham sido usadas, são indicativo forte de exploração bem-sucedida.

Em logs do próprio Sophos Firewall, vale correlacionar entradas de autenticação bem-sucedida no Webadmin/User Portal que não correspondam a acessos administrativos legítimos conhecidos, especialmente originadas de IPs externos incomuns. Não há assinatura oficial divulgada pela Sophos para detecção retroativa nos próprios logs do dispositivo nas fontes analisadas — a confirmação de comprometimento em ambientes que ficaram expostos por período prolongado exige análise forense adicional, não apenas checagem de versão.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An authentication bypass vulnerability in the User Portal and Webadmin allows a remote attacker to execute code in Sophos Firewall version v18.5 MR3 and older.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Sophos · Sophos Firewall
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.