آسیب‌پذیری حیاتی RCE در فایروال‌های Sophos

آسیب‌پذیری حیاتی RCE در فایروال‌های Sophos
  • شناسه: CVE-2022-1040
  • Platform & Service: Sophos Firewall
  • CVSSv3: ۹.۸
  • فوریت: Critical

 اطلاع‌رسانی امنیتی در خصوص آسیب‌پذیری حیاتی RCE در فایروال‌های Sophos

یک آسیب‌پذیری برای دور زدن احراز هویت در پورتال کاربر و وب‌ادمین فایروال Sophos کشف شده است که امکان اجرای کد از راه دور را می‌دهد. این آسیب‌پذیری بر روی نسخه Sophos Firewall v18.5 MR3 (18.5.3) و قدیمی تر وجود دارد.

برای مشتریان فایروال Sophos که قبلا نصب خودکار و رفع فوری آسیب‌پذیری را در حالت Enabled و پیش فرض قرار داده‌اند هیچ اقدامی لازم نیست.

راهکار رفع آسیب‌پذیری حیاتی RCE در فایروال‌های Sophos

مشتریان می‌توانند با اطمینان از اینکه پورتال کاربر و وب‌ادمین آنها در معرض WAN قرار نمی‌گیرند، از خود در برابر مهاجمان خارجی محافظت کنند. با پیروی از بهترین شیوه‌های دسترسی به دستگاه، دسترسی WAN به پورتال کاربر و وب ادمین را غیرفعال کنید و در عوض از VPN یا Sophos Central برای دسترسی و مدیریت از راه دور استفاده کنید.

با این حال بهترین راهکار نصب بروزرسانی‌های زیر است:

  • Hotfixes for v17.0 MR10 EAL4+, v17.5 MR16 and MR17, v18.0 MR5(-1) and MR6, v18.5 MR1 and MR2, and v19.0 EAP published on March 23, 2022
  • Hotfixes for unsupported EOL versions v17.5 MR12 through MR15, and v18.0 MR3 and MR4 published on March 23, 2022
  • Hotfixes for unsupported EOL version v18.5 GA published on March 24, 2022
  • Hotfixes for v18.5 MR3 published on March 24, 2022
  • Hotfixes for unsupported EOL version v17.5 MR3 published on April ۴, ۲۰۲۲
  • Fix included in v19.0 GA and v18.5 MR4 (18.5.4)
  • Users of older versions of Sophos Firewall are required to upgrade to receive the latest protections and this fix
  • منابع

ایمیل خود را وارد کنید و عضو خبرنامه شوید.
Start typing to see posts you are looking for.

جهت ثبت درخواست همین حالا فرم را تکمیل نمایید.

با تکمیل فرم و ارسال درخواست خود، همکاران و کارشناسان ما در اسرع وقت با شما تماس خواهند گرفت.

جهت دانلود کاتالوگ شرکت همین حالا فرم را تکمیل نمایید.

جهت دانلود گزارش امنیتی 2023 همین حالا فرم را تکمیل نمایید.

در دنیای امنیت چه خبر؟
جهت دریافت آخرین اخبار دنیای امنیت شبکه و اطلاعات ایمیل خود را وارد کنید.