Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sophos Firewall (CVE-2024-12727)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
19/12/2024
Última modificación:
19/12/2024

Descripción

Una vulnerabilidad de inyección SQL previa a la autenticación en la función de protección de correo electrónico de las versiones de Sophos Firewall anteriores a 21.0 MR1 (21.0.1) permite el acceso a la base de datos de informes y puede provocar la ejecución remota de código si se habilita una configuración específica de Secure PDF eXchange (SPX) en combinación con el firewall ejecutándose en modo de alta disponibilidad (HA).

Referencias a soluciones, herramientas e información