{"id":132077,"date":"2020-04-27T12:00:00","date_gmt":"2020-04-27T11:00:00","guid":{"rendered":"https:\/\/www.avanet.com\/blog\/cerrada-la-vulnerabilidad-de-inyeccion-sql-de-sophos-sfos\/"},"modified":"2023-09-19T12:34:12","modified_gmt":"2023-09-19T11:34:12","slug":"cerrada-la-vulnerabilidad-de-inyeccion-sql-de-sophos-sfos","status":"publish","type":"post","link":"https:\/\/www.avanet.com\/es\/blog\/cerrada-la-vulnerabilidad-de-inyeccion-sql-de-sophos-sfos\/","title":{"rendered":"Cerrada la vulnerabilidad de inyecci\u00f3n SQL de Sophos SFOS"},"content":{"rendered":"\n<p>Hab\u00eda una vulnerabilidad de seguridad en el sistema operativo Sophos Firewall, que tambi\u00e9n fue explotada activamente. Sophos ya ha distribuido la revisi\u00f3n, pero los administradores de cortafuegos tendr\u00e1n que cambiar todas las contrase\u00f1as locales.<\/p>\n\n<h2 class=\"wp-block-heading\" id=\"h-was-ist-passiert\">\u00bfQu\u00e9 ha pasado?<\/h2>\n\n<p>Hay que reconocer que resulta algo confuso para el usuario normal que un cortafuegos que deber\u00eda proteger la infraestructura inform\u00e1tica sea a su vez inseguro. De hecho, todos los dispositivos que ejecutan software tienen vulnerabilidades de seguridad. A menudo, simplemente no se han encontrado todav\u00eda.<\/p>\n\n<p>Un usuario notific\u00f3 a Sophos una vulnerabilidad de d\u00eda cero a las 20:29 del 22 de abril de 2020. El ataque hab\u00eda durado 5 horas en ese momento. El usuario se dio cuenta porque estaba visible en el Portal de Administraci\u00f3n. El informe a Sophos sobre esta vulnerabilidad tuvo efecto a las 10 de la noche, cuando se bloquearon los primeros dominios. Paralelamente, se encontr\u00f3 la causa y se empez\u00f3 a trabajar en una soluci\u00f3n. El 25 de abril de 2020 a las 07:00, 63 horas despu\u00e9s de los primeros ataques, se pudo distribuir un hotfix a todos los cortafuegos con SFOS.<\/p>\n\n<p>Esta vulnerabilidad permit\u00eda a los atacantes acceder a todos los nombres de usuario locales con los hashes de las contrase\u00f1as a trav\u00e9s de Internet. As\u00ed que, en el peor de los casos, alguien podr\u00eda haber accedido al cortafuegos. Sin embargo, primero habr\u00eda que reconstruir el hash de la contrase\u00f1a. Este incidente demuestra una vez m\u00e1s que es esencial utilizar contrase\u00f1as complejas, largas y seguras.<\/p>\n\n<h2 class=\"wp-block-heading\" id=\"h-wer-ist-betroffen\">\u00bfA qui\u00e9n afecta?<\/h2>\n\n<p>Todos los sistemas en los que se ha instalado el Sophos Firewall OS (SFOS). Pueden ser dispositivos SG, cortafuegos XG o m\u00e1quinas virtuales. Estos sistemas est\u00e1n comprometidos, pero eso no significa que usted haya sido pirateado. Los cortafuegos a los que se pod\u00eda acceder desde Internet a trav\u00e9s del Servicio de administraci\u00f3n HTTPS o el Portal del usuario estaban en peligro (v\u00e9ase la captura de pantalla siguiente). Si un administrador ha cambiado la configuraci\u00f3n predeterminada para que un servicio de cortafuegos como SSL VPN escuche en el mismo puerto que los dos portales, este cortafuegos tambi\u00e9n se ver\u00e1 afectado.<\/p>\n\n<h2 class=\"wp-block-heading\" id=\"h-was-muss-gemacht-werden\">\u00bfQu\u00e9 hay que hacer?<\/h2>\n\n<p>El troyano llamado Asnar\u00f6k explotaba una vulnerabilidad de inyecci\u00f3n SQL pre-auth desconocida hasta entonces (d\u00eda cero). Sophos recomienda cambiar todas las contrase\u00f1as locales del cortafuegos. Es decir, la contrase\u00f1a de <strong>administrador<\/strong> y todas las dem\u00e1s contrase\u00f1as de los usuarios creados en el propio cortafuegos. Los usuarios que se cargan en el cortafuegos desde un ActiveDirctory, por ejemplo, no se ven afectados.<\/p>\n\n<ol class=\"wp-block-list\"><li>Cambiar la contrase\u00f1a de administrador (contrase\u00f1a de superadministrador del cortafuegos)<\/li><li>Reiniciar el cortafuegos<\/li><li>Cambiar el resto de contrase\u00f1as locales<\/li><\/ol>\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p>En el caso de los clientes con contrato de mantenimiento, ya nos hemos asegurado de que se han tomado todas las medidas necesarias.<\/p><\/blockquote>\n\n<figure class=\"wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-1 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1010\" height=\"1024\" data-id=\"13626\" src=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-1010x1024.jpg\" alt=\"Acceso al sistema operativo Sophos Firewall\" class=\"wp-image-13626\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-1010x1024.jpg 1010w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-64x65.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-300x304.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-100x100.jpg 100w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-600x608.jpg 600w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-296x300.jpg 296w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-768x779.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-1515x1536.jpg 1515w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-2019x2048.jpg 2019w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-12x12.jpg 12w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-32x32.jpg 32w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok.jpg 2048w\" sizes=\"auto, (max-width: 1010px) 100vw, 1010px\" \/><\/a><\/figure>\n<\/figure>\n\n<ul class=\"wp-block-list\"><li>La captura de pantalla muestra las casillas que no deben activarse. Esto abre el acceso desde Internet al cortafuegos.<\/li><li>M\u00e1s abajo, puedes definir reglas manuales para que el acceso al cortafuegos s\u00f3lo sea posible desde una IP, por ejemplo, lo que hace que el acceso sea mucho m\u00e1s seguro.<\/li><li>En la parte inferior, puede ver d\u00f3nde hay que cambiar la contrase\u00f1a de administrador.<\/li><\/ul>\n\n<h3 class=\"wp-block-heading\" id=\"hotfix\">Hotfix<\/h3>\n\n<p>Sophos ha desplegado la revisi\u00f3n que cierra la vulnerabilidad mediante actualizaci\u00f3n autom\u00e1tica. La funci\u00f3n de que las actualizaciones se instalen autom\u00e1ticamente est\u00e1 activada por defecto.<\/p>\n\n<p><\/p>\n\n<figure class=\"wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-2 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"801\" data-id=\"13627\" src=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-1024x801.jpg\" alt=\"Sophos Firewall OS Hotfix Asnar&#xF6;k Hotfix\" class=\"wp-image-13627\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-1024x801.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-64x50.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-300x235.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-600x469.jpg 600w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-768x600.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-1536x1201.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-15x12.jpg 15w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok.jpg 2048w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/figure>\n\n<p>Todos los cortafuegos con SFOS 17.x o superior han recibido el parche. Si su cortafuegos sigue ejecutando la versi\u00f3n 15 o 16, tambi\u00e9n se ver\u00e1 afectado y deber\u00e1 actualizarse.<\/p>\n\n<h2 class=\"wp-block-heading\" id=\"mehr-informationen\">M\u00e1s informaci\u00f3n<\/h2>\n\n<p>Los que le\u00e9is nuestro blog a menudo sab\u00e9is que no hacemos otra cosa en todo el d\u00eda que tratar con los productos de Sophos y ganar nuestro dinero con servicios y soporte. Aunque, como dice el refr\u00e1n, nunca hay que morder la mano que te da de comer, nos esforzamos por no verlo todo siempre de color de rosa. Siempre escribimos lo que pensamos y eso, por supuesto, tambi\u00e9n pueden ser palabras cr\u00edticas. As\u00ed que sin endulzar nada, como siempre, comentarios sinceros:<\/p>\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p>En nuestra opini\u00f3n, Sophos proporcion\u00f3 informaci\u00f3n de forma muy r\u00e1pida y transparente. Muchos otros fabricantes suelen mantener un perfil muy bajo y nunca se sabe realmente lo que ocurre.<\/p><\/blockquote>\n\n<p>Sophos, por su parte, inform\u00f3 a la comunidad en poco tiempo con una KB y una entrada en el blog, y nosotros, como socios de Sophos, tambi\u00e9n recibimos un correo electr\u00f3nico el domingo (incluso en 8 copias). As\u00ed pues, la informaci\u00f3n fue publicada en primer lugar por el propio fabricante y no por sitios de noticias, lo que tampoco es habitual.<\/p>\n\n<p>En la base de conocimientos obtendr\u00e1 toda la informaci\u00f3n sobre lo que ha ocurrido exactamente y c\u00f3mo proceder. Aqu\u00ed en el blog es s\u00f3lo la informaci\u00f3n m\u00e1s importante, que ya deber\u00eda ser suficiente para muchos.<\/p>\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/support.sophos.com\/support\/s\/article\/KB-000039388?language=en_US\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Correcci\u00f3n de la vulnerabilidad de inyecci\u00f3n SQL y ejecuci\u00f3n de c\u00f3digo malicioso en XG Firewall\/SFOS<\/a><\/li><li><a href=\"https:\/\/news.sophos.com\/en-us\/2020\/04\/26\/asnarok\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">El troyano \u00abAsnar\u00f6k\u00bb apunta a los cortafuegos<\/a><\/li><\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Hab\u00eda una vulnerabilidad de seguridad en el sistema operativo Sophos Firewall, que tambi\u00e9n fue explotada activamente. Sophos ya ha distribuido la revisi\u00f3n, pero los administradores de cortafuegos tendr\u00e1n que cambiar todas las contrase\u00f1as locales. \u00bfQu\u00e9 ha pasado? Hay que reconocer que resulta algo confuso para el usuario normal que un cortafuegos que deber\u00eda proteger la [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":40176,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[390],"tags":[],"class_list":["post-132077","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sin-categorizar"],"blocksy_meta":[],"acf":[],"_links":{"self":[{"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/posts\/132077","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/comments?post=132077"}],"version-history":[{"count":0,"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/posts\/132077\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/media\/40176"}],"wp:attachment":[{"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/media?parent=132077"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/categories?post=132077"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.avanet.com\/es\/wp-json\/wp\/v2\/tags?post=132077"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}