Sophos Firewall: oltre 4000 server ancora vulnerabili per una falla scoperta a settembre
Una grave vulnerabilità scoperta nei mesi scorsi non è ancora stata risolta su oltre 4 mila Sophos Firewall. Non può essere sfruttata in massa, ma può essere utilizzata per attacchi mirati
di Andrea Bai pubblicata il 18 Gennaio 2023, alle 14:31 nel canale SicurezzaSophos
Ci sono oltre 4400 server esposti su Internet che eseguono versioni di Sophos Firewall soggetti ad una vulnerabilità critica che permette in ultima istanza di eseguire codice dannoso non autorizzato. La scoperta è ad opera del ricercatore di sicurezza Jacob Baines di VulnCheck, che ha effettuato una ricerca per verificare gli esiti di una vulnerabilità individuata circa 4 mesi fa.
La vulnerabilità, tracciata come CVE-2022-3236, è di tipo code injection e consente l'esecuzione di codice in modalità remota nel portale utente e webadmin di Sophos Firewall. Si tratta di una vulnerabilità a cui è stato assegnato un livello di gravità di 9,8 su una scala di 10.
Sophos ha rivelato la vulnerabilità lo scorso mese di settembre, avvertendo che era stata sfruttata come falla zero-day. Per questo motivo la società ha incoraggiato i propri clienti ad installare una patch correttiva emergenziale e, successivamente, un ulteriore aggiornamento completo a prevenzione del possibile sfruttamento della vulnerabilità. Il ricercatore di VulnCheck ha però scoperto che esistono ancora oltre 4 mila server, il 6% circa di tutti i firewall Sophos, a cui non è stata applicata la patch d'emergenza.
"Oltre il 99% dei Sophos Firewall connessi a Internet non sono stati aggiornati a versioni contenenti la correzione ufficiale a CVE-2022-3236, ma il 93% circa esegue versioni con la patch d'emergenza e il comportamento predefinito dei firewall è quello di scaricare e installare automaticamente gli hotfix, a meno che ciò non sia disabilitato da un amministratore. E' probabile che quasi tutti i server idonei per un aggiornamento rapido ne abbiano ricevuto uno, anche se si verificano degli errori. Questo lascia però oltre 4000 firewall che eseguono versioni senza hotfix e quindi sono vulnerabili" scrive il ricercatore.

Baines sottolinea di essere stato in grado di cercare un exploit funzionante basandosi sulle informazioni tecniche contenute in un avviso diramato lo scorso ottobre dalla Zero Day Inititative. In altri termini i firewall non ancora aggiornati sarebbero tranquillamente attaccabili dopo essere stati individuati da una semplice scansione online. Il ricercatore ha esortato gli utenti dei firewall Sophos ad assicurarsi del loro aggiornamento, oltre a condividere due indicatori di compromissione (qui tutti i dettagli) per coloro i quali sono in possesso di un server vulnerabile.
C'è tuttavia una piccola nota positiva: la falla e l'exploit non possono portare ad una compromissione di massa per via di un CAPTCHA che deve essere completato durante l'autenticazione da parte del client web. Spiega Baines: "Il codice vulnerabile viene raggiunto solo dopo che il CAPTCHA è stato convalidato. Un CAPTCHA errato comporterà il fallimento della compromissione. La maggior parte dei Sophos Firewall sembra avere il CAPTCHA abilitato, il che significa che è improbabile che questa vulnerabilità possa essere stata sfruttata con successo su larga scala".
Sophos, tramite un portavoce, ha rilasciato questa posizione ufficiale:
“Sophos ha provveduto immediatamente a risolvere questo problema con un hotfix automatico inviato nel settembre 2022. Abbiamo inoltre avvisato gli utenti che non ricevono hotfix automatici di applicare l'aggiornamento autonomamente. Il restante 6% delle versioni che si interfacciano con Internet, secondo le stime di Baines nel suo articolo, utilizza versioni vecchie e non supportate del software. Questa è una buona occasione per ricordare a questi utenti, così come a tutti gli utenti di qualsiasi tipo di software obsoleto, di seguire le migliori pratiche di sicurezza e di aggiornare alla versione più recente disponibile, come Sophos fa regolarmente con i suoi clienti.”










Insta360 X6: Dolby Vision, 8K e montaggio "Zero Editing"
Due settimane con Dacia Spring 2026: novità, consumi, autonomia reale e test bagagli
AORUS GeForce RTX 5080 INFINITY WOOD 16G: una scheda video diversa dalle altre
Il nuovo Samsung Galaxy S26 FE non ha più segreti: pochissime novità ma prezzo più alto
Anthropic firma 9,1 miliardi con un miner di bitcoin: impianto da 191 MW in Texas
Reflect Orbital ammette: un telescopio da 12 pollici puntato sul suo satellite può causare danni permanenti alla vista
Meta ha lanciato la nuova app Facebook Creator Studio per aiutare i creatori di contenuti (con l'IA)
Questa è l'auto del futuro che sognavamo da piccoli? Il debutto tra pochi giorni
Microsoft sfida i cinesi: il nuovo modello per il coding costa il 73% in meno e rende il 22% in più
XPeng esagera: ecco la G9L, 5,1 m di lunghezza, ma solo 5 posti (e frigorifero a bordo)
SpaceX potrebbe tornare a utilizzare piattaforme marine per i lanci del razzo spaziale Starship
Quando l'IA allucina nei campi: il modello sbaglia dosaggio e un agricoltore perde oltre 10 ettari di raccolto
La pubblicità di iPhone che indigna Milano è tratta da una campagna sulla robustezza del telefono
NVIDIA prepara un LLM gigante da oltre mille miliardi di parametri: la strategia di Nvidia per l'IA open source
ESA e Arianespace avrebbero cancellato l'aggiornamento del razzo spaziale europeo Ariane 6









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".