Куда я попал?
CVE-2024-12727
PUBLISHED
21.12.2024
CNA: Sophos
Обновлено:
19.12.2024
A pre-auth SQL injection vulnerability in the email protection feature of Sophos Firewall versions older than 21.0 MR1 (21.0.1) allows access to the reporting database and can lead to remote code execution if a specific configuration of Secure PDF eXchange (SPX) is enabled in combination with the firewall running in High Availability (HA) mode.
CWE
| Идентификатор | Описание |
|---|---|
| CWE-89 | CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') |
БДУ ФСТЭК
| Идентификатор | Описание |
|---|---|
| BDU:2024-11491 | Уязвимость функции email protection межсетевых экранов Sophos Firewall (ранее Sophos XG Firewall), позволяющая нарушителю выполнить произвольный код |
НКЦКИ уязвимости
Бюллетени НКЦКИ - уязвимости ПО
| Идентификатор | Дата бюллетеня | Описание |
|---|---|---|
| VULN:20241227-5 | 27.12.2024 | Выполнение произвольного кода в Sophos Firewall |
CVSS
| Оценка | Severity | Версия | Базовый вектор |
|---|---|---|---|
| 9.8 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Доп. Информация
Product Status
| Sophos Firewall | |||||
|---|---|---|---|---|---|
| Product: | Sophos Firewall | ||||
| Vendor: | Sophos | ||||
| Default status: | unaffected | ||||
| Версии: |
|
||||
Ссылки
CISA ADP Vulnrichment
Обновлено:
21.12.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.
SSVC
| Exploitation | Automatable | Technical Impact | Версия | Дата доступа |
|---|---|---|---|---|
| none | yes | total | 2.0.3 | 20.12.2024 |
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.