SonicWall emite un parche para un error crítico que afecta a sus productos de análisis y GMS


La empresa de seguridad de redes SonicWall implementó el viernes correcciones para mitigar una vulnerabilidad crítica de inyección SQL (SQLi) que afecta a sus productos Analytics On-Prem y Global Management System (GMS).

La vulnerabilidad, rastreada como CVE-2022-22280tiene una clasificación de gravedad de 9,4 en el sistema de puntuación CVSS y se deriva de lo que la empresa describe como una «neutralización inadecuada de elementos especiales» utilizados en un comando SQL que podría conducir a una inyección SQL no autenticada.

La seguridad cibernética

«Sin la eliminación o citación suficiente de la sintaxis SQL en las entradas controlables por el usuario, la consulta SQL generada puede hacer que esas entradas se interpreten como SQL en lugar de datos de usuario ordinarios», MITRE notas en su descripción de inyección SQL.

pared sónica

«Esto se puede usar para alterar la lógica de consulta para eludir los controles de seguridad, o para insertar declaraciones adicionales que modifican la base de datos de back-end, posiblemente incluyendo la ejecución de comandos del sistema».

A H4lo y Catalpa de DBappSecurity HAT Lab se les atribuye el descubrimiento y la notificación de las fallas que afectan 2.5.0.3-2520 y versiones anteriores de Analytics On-Prem, así como todas las versiones de GMS anterior e incluyendo 9.3.1-SP2-Hotfix1.

La seguridad cibernética

Se recomienda a las organizaciones que dependen de dispositivos vulnerables que actualicen a Analytics 2.5.0.3-2520-Hotfix1 y GMS 9.3.1-SP2-Hotfix-2.

«No hay una solución disponible para esta vulnerabilidad», dijo SonicWall. «Sin embargo, la probabilidad de explotación puede reducirse significativamente al incorporar un Firewall de aplicaciones web (WAF) para bloquear los intentos de SQLi».



ttn-es-57