APP下载

Sophos紧急修补旗下防火墙已遭开采的零时差漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-08-19

报价宝综合消息Sophos紧急修补旗下防火墙已遭开采的零时差漏洞

针对企业防火墙产品XG Firewall已遭开采的漏洞,Sophos除了释出修补程式,也让用户能在管理界面查看是否曾遭攻击。(图片来源/Sophos)

安全厂商Sophos周五发出公告,其企业防火墙产品XG Firewall一个之前未发现的资料隐码(SQL injection)漏洞遭到骇客开采,而影响到多家客户。修补程式已经于上周末释出。

Sophos是在4月22日晚间,经客户通报其XG Firewall管理界面上出现可疑值,调查后判定实体和虚拟XG Firewall遭不明人士攻击,影响管理员界面(HTTPS管理员服务)或使用者portal暴露于WAN zone的防火墙产品。另外,手动设定以共用同一传输埠作为管理或用户portal目的,以致于暴露于WAN zone的防火墙服务(即SSLVPN)也会受到影响。

Sophos指出,攻击者是利用XG Firewall的验证前(pre-auth)SQL Injection漏洞存取这些防火墙产品,植入恶意程式以窃取防火墙中的档案。

只要具备上述三种情形的用户,都应假设资料已遭外泄。这些资料可能包括所有用户账号的本机用户名称及经杂凑处理的密码,像是装置管理员、用户portal账号及远端存取账号。不过Sophos说,与外部验证系统像是AD或LDAP相关的密码,则不受影响。

Sophos已在周末释出该漏洞的修补程式,还会在管理界面上显示XG Firewall是否曾遭攻击,并表示已自动更新到防火墙产品上。

2020-04-27 17:53:00

相关文章