ΠΡΠΊΡΠΈΡΠ° Π΅ buffer overflow ΡΡΠ·Π²ΠΈΠΌΠΎΡΡ Π² ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΡΠΊΠΈΡΡ ΠΏΠΎΡΡΠ°Π» Π½Π° XG Firewall v17.x
ΠΡΠΎΠ±Π»Π΅ΠΌ
Sophos ΠΏΡΠ±Π»ΠΈΠΊΡΠ²Π°Ρ
Π° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ Π·Π° ΠΎΡΠΊΡΠΈΡΠ° ΡΡΠ·Π²ΠΈΠΌΠΎΡΡ Π² Π·Π°ΡΠΈΡΠ½Π° ΡΡΠ΅Π½Π° XG v17.x, ΠΎΡΠ½Π°ΡΡΡΠ° ΡΠ΅ ΠΊΡΠΌ ΡΠΈΠ·ΠΈΡΠ΅ΡΠΊΠΈ ΠΈ Π²ΠΈΡΡΡΠ°Π»Π½ΠΈ ΡΡΡΡΠΎΠΉΡΡΠ²Π°, ΠΊΠΎΠΈΡΠΎ ΠΈΠΌΠ°Ρ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠΈΡΠ°Π½ ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΡΠΊΠΈ ΠΏΠΎΡΡΠ°Π», Π΄ΠΎΡΡΡΠΏΠ΅Π½ Π½Π° ΠΏΡΠ±Π»ΠΈΡΠ΅Π½ Π°Π΄ΡΠ΅Ρ (WAN).
Π’ΠΎΠ²Π° Π΅ Π½Π΅ΠΈΠ·Π²Π΅ΡΡΠ½Π° Π΄ΠΎ ΡΠΎΠ·ΠΈ ΠΌΠΎΠΌΠ΅Π½Ρ buffer-overflow ΡΡΠ·Π²ΠΈΠΌΠΎΡΡ Π²ΡΠ² ΡΡΠ½ΠΊΡΠΈΡΡΠ° HTTP/S bookmark Π½Π° ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΡΠΊΠΈΡ ΠΏΠΎΡΡΠ°Π».
Sophos ΡΠ΅Π°Π³ΠΈΡΠ°Ρ
Π° Π±ΡΡΠ·ΠΎ ΠΈ ΠΎΡΡΡΡΠ°Π½ΠΈΡ
Π° ΠΊΠ°Π·ΡΡΠ°, ΠΊΠ°ΡΠΎ ΡΡΠ·Π΄Π°Π΄ΠΎΡ
Π° hotfix, ΠΊΠΎΠΉΡΠΎ ΠΏΡΠ΅ΠΌΠ°Ρ
Π²Π° ΡΡΠ½ΠΊΡΠΈΡΡΠ° HTTP/S bookmark Π·Π° Π²ΡΠΈΡΠΊΠΈ Π·Π°ΡΠΈΡΠ½ΠΈ ΡΡΠ΅Π½ΠΈ XG ΡΡΡ SFOS v17.x.
ΠΠ°ΡΠΈΡΠ½ΠΈ ΡΡΠ΅Π½ΠΈ XG v18 Π½Π΅ ΡΠ° Π·Π°ΡΠ΅Π³Π½Π°ΡΠΈ.
Β
ΠΡΠ½Π°ΡΡ ΡΠ΅ Π·Π° ΡΠ»Π΅Π΄Π½ΠΈΡΠ΅ Π²Π΅ΡΡΠΈΠΈ ΠΈ ΠΏΠΎΡΡΡΠΊΡΠΈ Π½Π° Sophos:
ΠΠ°ΡΠΈΡΠ½ΠΈ ΡΡΠ΅Π½ΠΈ Sophos XG v17.5 MR12 ΠΈ ΠΏΠΎ-ΡΡΠ°ΡΠΈ.
Π©Π΅ Π±ΡΠ΄Π΅ΡΠ΅ ΡΠ²Π΅Π΄ΠΎΠΌΠ΅Π½ΠΈ Ρ ΠΈΠΌΠ΅ΠΉΠ» ΠΎΡ Sophos, Π°ΠΊΠΎ ΡΠ΅ Π½Π°Π»Π°Π³Π° Π΄Π° Π²Π·Π΅ΠΌΠ΅ΡΠ΅ Π΄ΠΎΠΏΡΠ»Π½ΠΈΡΠ΅Π»Π½ΠΈ ΠΌΠ΅ΡΠΊΠΈ.Β
Π Π΅ΡΠ΅Π½ΠΈΠ΅
Π£Π²Π΅ΡΠ΅ΡΠ΅ ΡΠ΅, ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΡΠ΅ Π°ΠΊΡΡΠ°Π»Π½Π° ΠΈ ΠΏΠΎΠ΄Π΄ΡΡΠΆΠ°Π½Π° Π²Π΅ΡΡΠΈΡ Π½Π° XG Π·Π°ΡΠΈΡΠ½Π° ΡΡΠ΅Π½Π°.
ΠΠ° Π²ΡΠΈΡΠΊΠΈ Π·Π°ΡΠΈΡΠ½ΠΈ ΡΡΠ΅Π½ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΡΠΈ v17.x Π±Π΅ΡΠ΅ ΠΏΡΠ±Π»ΠΈΠΊΡΠ²Π°Π½ Hotfix HF062020.1.
ΠΡΠΎΠ²Π΅ΡΠ΅ΡΠ΅, Π΄Π°Π»ΠΈ ΡΡΠ΅ Π°ΠΊΡΠΈΠ²ΠΈΡΠ°Π»ΠΈ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ½ΠΎΡΠΎ ΠΈΠ½ΡΡΠ°Π»ΠΈΡΠ°Π½Π΅ Π½Π° Π½Π°Π»ΠΈΡΠ½ΠΈ Π°ΠΊΡΡΠ°Π»Π½ΠΈ ΠΊΠΎΡΠ΅ΠΊΡΠΈΠΈ (hotfixes):Β ΠΠ°ΠΊ Π΄Π° Π°ΠΊΡΠΈΠ²ΠΈΡΠ°ΠΌΠ΅ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ½ΠΎ ΠΈΠ½ΡΡΠ°Π»ΠΈΡΠ°Π½Π΅ Π½Π° Π½Π°Π»ΠΈΡΠ½ΠΈ Π°ΠΊΡΡΠ°Π»Π½ΠΈ ΠΊΠΎΡΠ΅ΠΊΡΠΈΠΈ (hotfixes)
ΠΡΠ² Π²ΡΡΠ·ΠΊΠ° Ρ Π½Π°ΠΌΠ΅ΡΠ΅Π½ΠΈ Π½ΡΠΊΠΎΠ»ΠΊΠΎ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ Π² ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΎ Π²ΡΠ΅ΠΌΠ΅, Π½Π°ΡΠΈΡΠ΅ ΡΡΡΠΎΠ³ΠΈ ΠΏΡΠ΅ΠΏΠΎΡΡΠΊΠΈ ΡΠ° Π΄Π° ΡΠ»Π΅Π΄Π²Π°ΡΠ΅ Π½Π°ΠΉ-Π΄ΠΎΠ±ΡΠΈΡΠ΅ ΠΏΡΠ°ΠΊΡΠΈΠΊΠΈ ΠΊΠ°ΠΊΡΠΎ ΠΈ Π΄ΠΎΠΏΡΠ»Π½ΠΈΡΠ΅Π»Π½ΠΈΡΠ΅ ΡΡΡΠΏΠΊΠΈ ΠΏΠΎ-Π΄ΠΎΠ»Ρ, Π·Π° Π΄Π° ΠΎΡΡΡΡΠ°Π½ΠΈΡΠ΅ ΠΈΠ·ΡΡΠ»ΠΎ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ°:
Β
Π‘ΠΌΠ΅Π½Π΅ΡΠ΅ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΡΠΊΠΈΡΠ΅ ΠΏΠ°ΡΠΎΠ»ΠΈ Π·Π° Π΄ΠΎΡΡΡΠΏ Π΄ΠΎ ΡΡΡΡΠΎΠΉΡΡΠ²ΠΎΡΠΎ.
ΠΠΈΠΆΡΠ΅: ΠΠ°ΠΊ Π΄Π° Π½ΡΠ»ΠΈΡΠ°ΠΌΠ΅ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΡΠΊΠ° ΠΏΠ°ΡΠΎΠ»Π°Π‘ΠΌΠ΅Π½Π΅ΡΠ΅ ΠΏΠ°ΡΠΎΠ»ΠΈΡΠ΅ Π·Π° Π²ΡΠΈΡΠΊΠΈ Π»ΠΎΠΊΠ°Π»Π½ΠΈ ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΡΠΊΠΈ Π°ΠΊΠ°ΡΠ½ΡΠΈ.
ΠΠ°ΠΊ Π΄Π° ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΡΠΈΡΠ°ΠΌΠ΅ Local, AD ΠΈ Guest ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΠΈ
ΠΠ°ΠΊ Π΄Π° Π½ΡΠ»ΠΈΡΠ°ΡΠ΅ ΠΏΠ°ΡΠΎΠ»Π°ΡΠ° Π½Π° Π»ΠΎΠΊΠ°Π»Π΅Π½ ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»
3. ΠΠ΅Π°ΠΊΡΠΈΠ²ΠΈΡΠ°ΠΉΡΠ΅ Π΄ΠΎΡΡΡΠΏΠ° Π΄ΠΎ ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΡΠΊΠΈ ΠΏΠΎΡΡΠ°Π» ΠΎΡ WAN, Π² ΡΠ»ΡΡΠ°ΠΉ ΡΠ΅ Π½Π΅ Π΅ Π°Π±ΡΠΎΠ»ΡΡΠ½ΠΎ Π½Π΅ΠΎΠ±Ρ
ΠΎΠ΄ΠΈΠΌ.
ΠΠΈΠΆΡΠ΅ ΠΊΠ°ΠΊ: ΠΠ°ΠΊ Π΄Π° Π΄Π΅Π°ΠΊΡΠΈΠ²ΠΈΡΠ°ΡΠ΅ Π΄ΠΎΡΡΡΠΏΠ° Π½Π° Web Admin ΠΈ ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΡΠΊΠΈΡ ΠΏΠΎΡΡΠ°Π» Π² WAN Π·ΠΎΠ½Π°
Β
ΠΠΎΠΏΡΠ»Π½ΠΈΡΠ΅Π»Π½Π° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ:
CVE-2020-15069:Β https://nvd.nist.gov/vuln/detail/CVE-2020-15069
Β
Π ΡΠΊΠΎΠ²ΠΎΠ΄ΡΡΠ²ΠΎ Π½Π° Π°Π½Π»ΠΈΠΉΡΠΊΠΈ Π΅Π·ΠΈΠΊ: Advisory: Buffer overflow in XG Firewall v17.x User Portal