Sophos Mobile – CVE-2022-3980

Date de publication :

Une faille lors du traitement de documents XML dans Sophos Mobile permet à un attaquant distant, en envoyant une requête spécialement forgée (SSRF), d’exécuter du code arbitraire sur le système.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type

CWE-611: Improper Restriction of XML External Entity Reference

Détails sur l’exploitation

  • Vecteur d’attaque : Réseau.
  • Complexité de l’attaque : Faible.
  • Privilèges nécessaires pour réaliser l’attaque : Aucun.
  • Interaction d’un utilisateur ayant accès au produit est-elle nécessaire : Non.
  • L’exploitation de la faille permet d’obtenir des droits privilégiés : Non.

Systèmes ou composants affectés

Sophos Mobile, dans ses versions 5.0.0 à 9.7.4, est affecté par cette vulnérabilité.

Contournement provisoire

Bloquer les requêtes vers /servlets/OmaDsServlet avec un pare-feu applicatif.

Solutions ou recommandations

Mettre à jour Sophos Mobile à la version 9.7.5.

Si la mise à jour vers la version 9.7.5 est impossible, appliquer le correctif suivant :

  • Télécharger le correctif Sophos Mobile de novembre 2022.
  • Effectuer un clic droit sur SophosMobileHotfixNov2022.ps1 puis sélectionner "Exécuter en tant qu'administrateur" sur le serveur.

Des informations complémentaires sont disponibles ici.