PT-2022-6069 · Sophos · Sophos Firewall

CVE-2022-3710

·

Publicado

2022-12-01

·

Atualizado

2025-04-23

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Sophos Firewall anteriores à 19.5 GA
Descrição
Uma vulnerabilidade de injeção de SQL somente leitura pós-autenticação permite que clientes da API leiam conteúdos não confidenciais do banco de dados de configuração no controlador da API. Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. A vulnerabilidade está relacionada à falta de proteção contra a exploração da estrutura de consultas SQL.
Recomendações
Para versões do Sophos Firewall anteriores à 19.5 GA, atualize para a versão 19.5 GA ou posterior para resolver a vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso ao controlador da API para minimizar o risco de exploração.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00004
CVE-2022-3710

Produtos afetados

Sophos Firewall