{"id":132083,"date":"2020-04-27T12:00:00","date_gmt":"2020-04-27T11:00:00","guid":{"rendered":"https:\/\/www.avanet.com\/blog\/sophos-sfos-sql-injection-gap-resolved\/"},"modified":"2023-09-19T12:35:32","modified_gmt":"2023-09-19T11:35:32","slug":"sophos-sfos-sql-injection-gap-resolved","status":"publish","type":"post","link":"https:\/\/www.avanet.com\/fr\/blog\/sophos-sfos-sql-injection-gap-resolved\/","title":{"rendered":"Sophos SFOS SQL Injection gap resolved"},"content":{"rendered":"\n<p>Le syst\u00e8me d&rsquo;exploitation Sophos Firewall pr\u00e9sentait une faille de s\u00e9curit\u00e9 qui \u00e9tait activement exploit\u00e9e. Sophos a d\u00e9j\u00e0 distribu\u00e9 le correctif, mais les administrateurs de pare-feu doivent changer tous les mots de passe locaux.<\/p>\n\n<h2 class=\"wp-block-heading\" id=\"h-was-ist-passiert\">Que s&rsquo;est-il pass\u00e9 ?<\/h2>\n\n<p>Il est vrai qu&rsquo;il est un peu d\u00e9routant pour l&rsquo;utilisateur normal qu&rsquo;un pare-feu cens\u00e9 prot\u00e9ger l&rsquo;infrastructure informatique soit lui-m\u00eame peu s\u00fbr. En fait, tout appareil sur lequel fonctionne un logiciel pr\u00e9sente des failles de s\u00e9curit\u00e9. Souvent, ils n&rsquo;ont tout simplement pas encore \u00e9t\u00e9 trouv\u00e9s.<\/p>\n\n<p>Une vuln\u00e9rabilit\u00e9 du jour z\u00e9ro a \u00e9t\u00e9 signal\u00e9e \u00e0 Sophos par un utilisateur le 22 avril 2020 \u00e0 20h29. L&rsquo;attaque \u00e9tait en cours depuis cinq heures \u00e0 ce moment-l\u00e0. L&rsquo;utilisateur l&rsquo;a remarqu\u00e9, car cela \u00e9tait visible sur le portail d&rsquo;administration. La notification \u00e0 Sophos de cette vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 suivie d&rsquo;effets \u00e0 22 heures, lorsque les premiers domaines ont \u00e9t\u00e9 bloqu\u00e9s. Parall\u00e8lement, la cause a pu \u00eatre trouv\u00e9e et les travaux visant \u00e0 trouver une solution \u00e9taient en cours. Le 25 avril 2020 \u00e0 07h00, soit 63 heures apr\u00e8s les premi\u00e8res attaques, un hotfix a pu \u00eatre distribu\u00e9 sur tous les pare-feux \u00e9quip\u00e9s de SFOS.<\/p>\n\n<p>Cette faille de s\u00e9curit\u00e9 a permis \u00e0 des pirates de r\u00e9cup\u00e9rer via Internet tous les noms d&rsquo;utilisateurs locaux avec les hachages des mots de passe. Dans le pire des cas, quelqu&rsquo;un aurait donc pu avoir acc\u00e8s au pare-feu. Il aurait toutefois fallu reconstruire le hachage du mot de passe au pr\u00e9alable. Cet incident d\u00e9montre une fois de plus qu&rsquo;il est indispensable d&rsquo;utiliser des mots de passe complexes, longs et s\u00fbrs !<\/p>\n\n<h2 class=\"wp-block-heading\" id=\"h-wer-ist-betroffen\">Qui est concern\u00e9 ?<\/h2>\n\n<p>Tous les syst\u00e8mes sur lesquels Sophos Firewall OS (SFOS) a \u00e9t\u00e9 install\u00e9. Il peut s&rsquo;agir aussi bien d&rsquo;appliances SG, de pare-feu XG ou de machines virtuelles. Ces syst\u00e8mes sont menac\u00e9s, mais cela ne signifie pas encore que l&rsquo;on a \u00e9t\u00e9 pirat\u00e9. Les pare-feu accessibles depuis Internet via le service d&rsquo;administration HTTPS ou le portail utilisateur \u00e9taient menac\u00e9s (voir la capture d&rsquo;\u00e9cran ci-dessous). Si un administrateur a modifi\u00e9 le r\u00e9glage par d\u00e9faut de sorte qu&rsquo;un service de pare-feu, comme par exemple le VPN SSL, \u00e9coute sur le m\u00eame port que les deux portails, ce pare-feu est \u00e9galement concern\u00e9.<\/p>\n\n<h2 class=\"wp-block-heading\" id=\"h-was-muss-gemacht-werden\">Que faut-il faire ?<\/h2>\n\n<p>Le cheval de Troie nomm\u00e9 Asnar\u00f6k utilisait une faille d&rsquo;injection SQL pr\u00e9-Auth inconnue auparavant (zero-day). Sophos recommande de changer tous les mots de passe locaux sur le pare-feu. Cela signifie le mot de passe <strong>admin<\/strong> et tous les autres mots de passe des utilisateurs qui ont \u00e9t\u00e9 cr\u00e9\u00e9s sur le pare-feu lui-m\u00eame. Les utilisateurs charg\u00e9s sur le pare-feu \u00e0 partir d&rsquo;un ActiveDirctory, par exemple, ne sont pas concern\u00e9s.<\/p>\n\n<ol class=\"wp-block-list\"><li>Modifier le mot de passe admin (mot de passe superadmin du pare-feu)<\/li><li>Red\u00e9marrer le pare-feu<\/li><li>Modifier tous les autres mots de passe locaux<\/li><\/ol>\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p>Pour les clients disposant d&rsquo;un contrat de maintenance, nous nous sommes d\u00e9j\u00e0 assur\u00e9s que toutes les d\u00e9marches n\u00e9cessaires avaient \u00e9t\u00e9 effectu\u00e9es.<\/p><\/blockquote>\n\n<figure class=\"wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-1 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1010\" height=\"1024\" data-id=\"13626\" src=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-1010x1024.jpg\" alt=\"Sophos Firewall OS Access Asnar&#xF6;k\" class=\"wp-image-13626\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-1010x1024.jpg 1010w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-64x65.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-300x304.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-100x100.jpg 100w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-600x608.jpg 600w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-296x300.jpg 296w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-768x779.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-1515x1536.jpg 1515w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-2019x2048.jpg 2019w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-12x12.jpg 12w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok-32x32.jpg 32w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-access-asnarok.jpg 2048w\" sizes=\"auto, (max-width: 1010px) 100vw, 1010px\" \/><\/a><\/figure>\n<\/figure>\n\n<ul class=\"wp-block-list\"><li>Sur la capture d&rsquo;\u00e9cran, on peut voir quelles cases \u00e0 cocher ne doivent pas \u00eatre activ\u00e9es. Cela permet d&rsquo;ouvrir l&rsquo;acc\u00e8s au pare-feu \u00e0 partir d&rsquo;Internet.<\/li><li>Plus bas, il est possible de d\u00e9finir des r\u00e8gles manuelles pour que l&rsquo;acc\u00e8s au pare-feu ne soit possible que depuis une seule IP, par exemple, ce qui rend l&rsquo;acc\u00e8s d\u00e9j\u00e0 beaucoup plus s\u00fbr.<\/li><li>Tout en bas, on voit alors o\u00f9 le mot de passe administrateur doit \u00eatre modifi\u00e9.<\/li><\/ul>\n\n<h3 class=\"wp-block-heading\" id=\"hotfix\">Correction \u00e0 chaud<\/h3>\n\n<p>Sophos a d\u00e9ploy\u00e9 le hotfix qui comble la faille de s\u00e9curit\u00e9 via une mise \u00e0 jour automatique. La fonction d&rsquo;installation automatique des mises \u00e0 jour est activ\u00e9e par d\u00e9faut.<\/p>\n\n<p><\/p>\n\n<figure class=\"wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-2 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"801\" data-id=\"13627\" src=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-1024x801.jpg\" alt=\"Sophos Firewall OS Hotfix Asnar&#xF6;k Hotfix\" class=\"wp-image-13627\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-1024x801.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-64x50.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-300x235.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-600x469.jpg 600w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-768x600.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-1536x1201.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok-15x12.jpg 15w, https:\/\/www.avanet.com\/assets\/sophos-firewall-sfos-firewall-hotifx-asnarok.jpg 2048w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/figure>\n\n<p>Tous les pare-feu avec SFOS 17.x ou sup\u00e9rieur ont re\u00e7u le patch. Si votre pare-feu fonctionne encore avec la version 15 ou 16, il est \u00e9galement concern\u00e9 et doit absolument \u00eatre mis \u00e0 jour.<\/p>\n\n<h2 class=\"wp-block-heading\" id=\"mehr-informationen\">Plus d&rsquo;informations<\/h2>\n\n<p>Si vous lisez souvent notre blog, vous savez que nous ne faisons rien d&rsquo;autre que de nous occuper des produits Sophos et que nous gagnons notre vie avec les services et le support. Bien que, selon le proverbe, il ne faille jamais mordre la main qui nous nourrit, nous faisons de gros efforts pour ne pas toujours tout voir \u00e0 travers des lunettes roses. Nous \u00e9crivons toujours ce que nous pensons et cela peut bien s\u00fbr aussi \u00eatre des mots critiques. Alors, sans vouloir enjoliver les choses, comme toujours, un feedback honn\u00eate :<\/p>\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p>De notre point de vue, Sophos a fourni des informations tr\u00e8s rapides et transparentes \u00e0 ce sujet. Beaucoup d&rsquo;autres fabricants restent souvent tr\u00e8s discrets et on ne sait jamais vraiment ce qui se passe.<\/p><\/blockquote>\n\n<p>En revanche, Sophos a inform\u00e9 la communaut\u00e9 en peu de temps avec un KB et un blogpost et nous, en tant que Partenaires Sophos, avons \u00e9galement re\u00e7u un e-mail dimanche (m\u00eame en 8 exemplaires). Ainsi, les informations ont d&rsquo;abord \u00e9t\u00e9 publi\u00e9es par le fabricant lui-m\u00eame et non par des sites d&rsquo;information, ce qui n&rsquo;est pas non plus la norme.<\/p>\n\n<p>Dans la base de connaissances, on obtient toutes les informations sur ce qui s&rsquo;est pass\u00e9 exactement et sur la mani\u00e8re de proc\u00e9der. Ce blog ne contient que les informations les plus importantes, qui devraient d\u00e9j\u00e0 suffire \u00e0 beaucoup.<\/p>\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/support.sophos.com\/support\/s\/article\/KB-000039388?language=en_US\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Correction d&rsquo;une vuln\u00e9rabilit\u00e9 d&rsquo;injection SQL et d&rsquo;une ex\u00e9cution de code malveillant dans le pare-feu\/SFOS XG<\/a><\/li><li><a href=\"https:\/\/news.sophos.com\/en-us\/2020\/04\/26\/asnarok\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Le cheval de Troie \u00ab\u00a0Asnar\u00f6k\u00a0\u00bb cible les pare-feux<\/a><\/li><\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Le syst\u00e8me d&rsquo;exploitation Sophos Firewall pr\u00e9sentait une faille de s\u00e9curit\u00e9 qui \u00e9tait activement exploit\u00e9e. Sophos a d\u00e9j\u00e0 distribu\u00e9 le correctif, mais les administrateurs de pare-feu doivent changer tous les mots de passe locaux. Que s&rsquo;est-il pass\u00e9 ? Il est vrai qu&rsquo;il est un peu d\u00e9routant pour l&rsquo;utilisateur normal qu&rsquo;un pare-feu cens\u00e9 prot\u00e9ger l&rsquo;infrastructure informatique soit [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":36903,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[371],"tags":[],"class_list":["post-132083","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-non-classifiee"],"blocksy_meta":[],"acf":[],"_links":{"self":[{"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/posts\/132083","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/comments?post=132083"}],"version-history":[{"count":0,"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/posts\/132083\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/media\/36903"}],"wp:attachment":[{"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/media?parent=132083"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/categories?post=132083"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/tags?post=132083"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}