PT-2022-6069 · Sophos · Sophos Firewall
CVE-2022-3710
·
Publicado
2022-12-01
·
Atualizado
2025-04-23
CVSS v2.0
4.0
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Sophos Firewall anteriores à 19.5 GA
Descrição
Uma vulnerabilidade de injeção de SQL somente leitura pós-autenticação permite que clientes da API leiam conteúdos não confidenciais do banco de dados de configuração no controlador da API. Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. A vulnerabilidade está relacionada à falta de proteção contra a exploração da estrutura de consultas SQL.
Recomendações
Para versões do Sophos Firewall anteriores à 19.5 GA, atualize para a versão 19.5 GA ou posterior para resolver a vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso ao controlador da API para minimizar o risco de exploração.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sophos Firewall