نوشته‌ها

شناسایی و رفع آسیب پذیری CVE2022-3236 در Sophos Firewall

طبق اعلام شرکت سوفوس در تاریخ یکم مهرماه سال 1401، آسیب پذیری جدیدی در بخش های User Portal و Web Admin تجهیزات Sophos Firewall یافت شده است که به مهاجمان اجازه می دهد با استفاده از حملات اجرای کد از راه دور (Remote Code Execution)، دسترسی غیر مجاز به فایروال داشته باشد. لازم به ذکر است، در حال حاضر این آسیب پذیری شناسایی و رفع شده است.

طبق اطلاعیه شرکت سوفوس، کاربران این فایروال در صورت رعایت پیش فرض های امنیتی، نیازی به انجام تغییرات در فایروال ندارند و این آسیب پذیری به صورت خودکار با دریافت Hotfix در فرمویر های پشتیبانی شده رفع شده است.

همچنین با توجه به خطرات این آسیب پذیری، شرکت سوفوس Hotfix های امنیتی را برای تعدادی از فرمویر هایی که به صورت رسمی پشتیبانی نمی شوند هم ارائه کرده است. لیست زیر شامل تمام فرمویر هایی می باشد که Hotfix برای آن ها ارائه شده است.

v19.0 GA, MR1, and MR1-1 –

v18.5 GA, MR1, MR1-1, MR2, MR3, and MR4 –

v18.0 MR3, MR4, MR5, and MR6 –

v17.5 MR12, MR13, MR14, MR15, MR16, and MR17 –

v17.0 MR10 –

 

در همین راستا، شرکت iCTN به مشتریان خود پیشنهاد می کند تا با بررسی موارد ذیل، از دریافت خودکار Hotfix های امنیتی بر روی دستگاه های خود اطمینان حاصل نمایند:

1.بروز رسانی فرمویر فایروال به آخرین نسخه های پشتیبانی شده توسط شرکت سوفوس به صورت رسمی: در حال حاضر نسخه های 18.5.3 و بالاتر پشتیبانی می شوند و پیشنهاد می شود تمامی تجهیزات با فرمویر های نسخه های پایین تر به نسخه های پشتیبانی شده بروز رسانی شوند.

2.حصول اطمینان از دریافت بروز رسانی ها از طریق سرور شرکت iCTN: از مسیر  Administration > SFM و یا Administration > Central Management اطمینان حاصل نمایید که تنظیمات مطابق تصویر زیر به شکل صحیح اعمال شده است.

3. حصول اطمینان از دریافت Hotfix ها به صورت خودکار: از مسیر Administration > Firmware اطمینان حاصل نمایید که گزینه دریافت خودکار Hotfix ها فعال می باشد.

 

4. حصول اطمینان از دریافت Hotfix مربوط به این آسیب پذیری: پس از اتصال به CLI دستگاه از طریق SSH، وارد گزینه 4 شوید و با وارد کردن دستور ذیل، نسخه Hotfix را بررسی نمایید. نسخه Hotfix می بایست HF092122.1 یا بالاتر باشد.

 

لازم به ذکر است تمامی تنظیمات فوق توسط کارشناسان شرکت iCTN به هنگام نصب و راه اندازی محصول انجام شده است و اکیدا توصیه می شود تغییری در آن ها صورت نگیرد.

برای دریافت اطلاعات بیشتر به لینک های زیر مراجعه نمایید و یا از طریقه سامانه پشتیبانی (https://support.ictn.ir ) تیکت ثبت نمایید و یا با کارشناسان فنی شرکت iCTN از طریق شماره تلفن 22139230-021 در ارتباط باشید.

https://www.sophos.com/en-us/security-advisories/sophos-sa-20220923-sfos-rce

https://support.sophos.com/support/s/article/KB-000044539?language=en_US

https://docs.sophos.com/nsg/sophos-firewall/19.0/Help/en-us/webhelp/onlinehelp/AdministratorHelp/Administration/DeviceAccess/index.html

https://support.sophos.com/support/s/article/KB-000044539?language=en_US

آشنایی با کنسول Sophos


در مقاله قبل به نحوه مهاجرت از فایروال Cyberoam به Sophos پرداختیم. در این مقاله به تغییرات صورت گرفته در Feature Name ها و مقایسه رول های فایروال می پردازیم.

نکات مهم بعد از مهاجرت به Sophos

  • دسترسی به کنسول ادمین توسط HTTP امکان پذیر نمی باشد و HTTP Setting از بخش Device Access حذف شده است.
    1. اگر قبل از فرایند مهاجرت HTTP Access در Cyberoam فعال بود باشد در فایروال Sophos درخواستهای HTTP جهت دسترسی به Sophos به پروتکل HTTPS هدایت خواهند شد.
  • دسترسی به Sophos از طریق پروتکل Telnet امکان پذیر نیست.
    1. در صورت فعال بودن Telnet قبل از مهاجرت تمامی درخواستهای Telnet در Sophos به SSH تبدیل خواهند شد.
  • عدم پشتیبانی از ICAP
  • در دسترس نبودن تنظیمات Web Proxy DOS
  • عدم پشتیبانی از AV Scanning بر روی Virtual Host ها در صورت فعال نبودن WAF
  • عدم ایجاد رول های Local به صورت اتوماتیک
  • عدم پشتیبانی از Instant Messaging
  • عدم پشتیبانی از قابلیت User MAC binding
  • تمامی Certificate ها دوباره regenerate خواهند شد و باید در تمامی کلاینت ها import شوند.

 

ویژگی های تغییر نام داده شده

 بعد از مهاجرت به Sophos شاهد تغییر نام یک سری ویژگی ها در کنسول Sophos مطابق جدول زیرخواهیم بود.

 

Sophos Feature Name

Cyberoam Feature Name

row

User Portal

My Account

1

Traffic Shaping

Qos 2
WAN Link Manager

Network >Gateway

3

Upstream Proxy Parent Proxy

4

Device Access Appliance Access

5

Data Anonymization 4-eye Authentication

6

Network Traffic Quota

Data Transfer Policies

7

Cellular WAN

Wireless WAN

8

Block unrecognized SSL protocols

Web > Protection, Deny Unknown Protocols

9

Block invalid certificates Web > Protection, Allow Invalid Certificates

10

نحوه انتقال رول های فایروال

تمامی رول های موجود در فایروال cyberoam مطابق راهنمای زیر به Sophos انتقال پیدا خواهد کرد.

  • رول های مرتبط با WAF به Sophos انتقال پیدا نمی کند.
  • رول های مرتبط با Zone لوکال مطابق راهنمای ذیل Migrate می شوند.
  • تمامی Action ها در رول های فایروال از Reject به Drop تغییر وضعیت می دهند.
  • پارامتر log در رول ها غیرفعال می شود.
  • Identity برای رول های migrate شده غیرفعال می شود.
  • تمامی رول های مربوط به کاربران و گروهها که Web/app فیلتر بر روی آنها اعمل شده به بخش Web > Internet Scheme انتقال پیدا می کنند.
  • رول های non-identity مطابق راهنمای ذیل Migrate می شوند.
  • رول های بدون identity به بخش Network Rule در Sophos انتقال پیدا میکنند.
  • رول هایی که Email Scanning بر روی آنها فعال شده باشد به بخش Business Application Rule در Sophos انتقال پیدا می کنند.

مهاجرت از سایبروم به Sophos

سوفوس با در اختیار گرفتن شرکت سایبروم و اضافه کردن مدل های جدید سری XG ترکیبی از بهترین امکانات سری SG سوفوس و iNG سایبروم را در  نسخه firmware  جدیدی با نام SF-OS برای سری  XG   طراحی نمود که علاوه بر بهره مندی از اکثر امکانات سایبروم دارای امکانات کلیدی دیگری نظیر RED ( برای ارتباطات از راه دور بسیار آسان ولی من شبکه ها ) , حفاظت قوی تر ایمیل با تکنولوژی رمزگذاری SPX وهمچنین DLP  , security Heartbeat  , advanced threat protection و رابطه گرافیگی هوشمند تری است.

این راهنما به مراحل ارتقا سیستم عامل سابیروم به Sophos می پردازد.

پیش نیازهای قبل از آپگرید:

  • بررسی امکان آپگرید مدل سایبروم و یا Frimware آن

در حال حاضر امکان انتقال firmware   فایروال های سری iNG   به Firmware فایروال  سری XG سوفوس به صورت رایگان وجود دارد.

  • جهت آپگرید، نسخه Frimware فایروال باید ورژن 6.3 MR1 و یا بالاتر باشد.
  • تجهیز باید در پورتال مشتریان سایبروم رجیستر بوده و اشتراک پشتیبانی داشته باشد.

جدول زیر لیست کاملی از تجهیزات سایبروم است که امکان آپگرید به Sophos را دارند.

 

Hardware Revision Model
AM04 CR10iNG
AM04 CR10wiNG
AM02, AM03 CR15iNG
ALL CR15iNG-4P
AM02, AM03 CR15wiNG
AM02, AM03 CR25iNG
AM02, AM03 CR25iNG-6P
AM02, AM03 CR25wiNG
AM02, AM03 CR25wiNG-6P
AM02, AM03 CR35iNG
AM02, AM03 CR35wiNG
All CR50iNG
All CR100iNG
All CR200iNG /XP
All CR300iNG /XP
All CR500ia/1F/10F/RP
All CR500iNG-XP
All CR750ia/1F/10F
All CR750iNG-XP
All CR1000ia/10F
All CR1000iNG-XP
All CR1500ia/10F
All CR1500iNG-XP
All CR2500iNG
All CR2500iNG-XP
All Cyberoam Virtual Appliances

 

  • برای یافتن Hardware Revision تجهیز سایبروم ابتدا به کنسول آن وصل شده و سپس با زدن دستور زیر نسبت به بررسی Hardware Revision اقدام نمایید.

Appliance: console> Cyberoam diagnostics  show version-info

  • حداقل نیازمندی ها برای آپگرید نسخه مجازی به شرح ذیل می باشد.

-One vCPU

-2GB vRAM

-2vNIC

-Primary Disk with a minimum of 4 GB Size

-Report Disk with a minimum of 80 GB Size

  • نکات قبل از آپگرید
  • بعد از ارتقای firmware به SF-OS امکان بهره گیری از تمام امکانات به مدت یکماه برای بررسی و تست نسخه جدید فراهم شده است و مدیران شبکه در صورت تمایل می توانند  اقدام به مهاجرت لایسنس ها  از سایبروم به سوفوس را داشته باشند. در طول مدت زمان تست و در صورت آپگرید نکردن لایسنس ها امکان بازگشت به نسخه سایبروم وجود دارد
  • فایروال آپگرید شده دیگر از طریق Cyberoam Central Console قابل مدیریت نخواهد بود و باید محصول مشابه Sophos به نام Sophos Firewall Manager را در اختیار داشته باشید.
  • فایروال آپگرید شده دیگر یکپارچکی با محصول iView را نخواهد داشت و برای ارائه گزارش ها باید Sophos iView را در اختیار داشته باشید.
  • بعد از آپگرید فایروال شرایط گارانتی محصول توسط قوانین شرکت Sophos مشخص و تعیین خواهد شد.
  • بعد از آپگرید به Sophos امکان بازگرداندن بکاپ های گرفته شده توسط سایبروم وجود ندارد.

مراحل آپگرید

شما با استفاده از راهنمای ارائه شده در زیر می توانید نسبت به آپگرید تجهیز خود اقدام نمایید.

مرحله 1

در صورت دردسترس بودن فایروال SFOS برای تجهیز شما پیغامی در صفحه داشبورد فایروال بصورت زیر نمایان می شود بر روی آن کلیک کرده تا به پورتال مشتریان سایبروم وصل شوید.

 

 

 

مرحله 2

نام کاربری و کلمه عبور خود را وارد کرده و وارد پنل سایبروم شوید

مرحله 3

در لیست تجهیزات نمایش داده شده تجهیز مورد نظر جهت آپگرید را مشخص کرده و بر روی Upgrade کلیک نمایید.

 

 

 

 

مرحله 4

گزینه Upgrade to Sophos Firewall OS را انتخاب کرده و بعد از آن نسخه مرتبط با سیستم عامل سایبروم را انتحاب کنید.

همانطور که قبلا اشاره شد امکان آپگرید برای نسخه های 10.6.2 MR1 به بعد وجود دارد.

 

مرحله 5

نکات مربوط به آپگرید را بررسی کرده و بر روی Continue to Upgrade کلیک نمایید.

مرحله 6

بعد از زدن Continue to Upgrade به صورت اتوماتیک یک Sophos ID و account برای شما ساخته می شده و تجهیز شما به صورت اتوماتیک در سایت Sophos رجیستر می شود. بر روی Login to MySophos account کلیک کرده و جهت دانلود Frimware جدید با اکانت جدید ایجاد شده در سایت Sophos لاگین شوید.

مرحله 7

بعد از دانلود Frimware جدید Sophos

  • در پنل ادمین سایبروم لاگین کرده و مراحل زیر را طی کنید.

System > Maintenance > Frimware

  • بر روی Upload کلیک کرده و فایل دانلودی با پسوند .gpg را انتخاب کنید.
  • بر روی Upload and Boot کلیک نمایید.

 

 

 

مرحله 8

بعد از بوت شدن تجهیز با اکانت Administrator خود لاگین کنید

بعد از آپگرید مدل دستگاه و شماره سریال تجهیزات فیزیکی تغییری نمی کند. ولی در فایروال مجازی، نام به نسخه مشابه Sophos تغییر پیدا میکند.