Código HTML do Conteúdo

Post: Uma vulnerabilidade no WatchGuard Fireware OS pode permitir a execução arbitrária de código


<div> <div data-v-c7dc94ea=""> <div data-v-c7dc94ea=""> <div data-e2e-id="cis-resource-advisory"> <div> <div> <h4>N&Uacute;MERO DO AVISO MS-ISAC:</h4> <p><span>2025-087</span></p> </div> <div> <h4>DATA(S) DE EMISS&Atilde;O:</h4> <p><span>09/19/2025</span></p> </div> <div> <h4>VIS&Atilde;O GERAL:</h4> <p><span>Uma vulnerabilidade foi descoberta no WatchGuard Fireware OS, que pode permitir a execu&ccedil;&atilde;o de c&oacute;digo arbitr&aacute;rio. O Fireware OS &eacute; o software executado nos firewalls WatchGuard Firebox. O Fireware inclui uma interface do usu&aacute;rio da Web que inclui uma maneira de gerenciar e monitorar cada Firebox em sua rede. A explora&ccedil;&atilde;o bem-sucedida dessa vulnerabilidade pode permitir que um invasor remoto n&atilde;o autenticado execute c&oacute;digo arbitr&aacute;rio. Dependendo dos privil&eacute;gios associados ao usu&aacute;rio afetado, um invasor pode instalar programas; Visualize, altere ou exclua dados. Os usu&aacute;rios cujas contas est&atilde;o configuradas para ter menos direitos de usu&aacute;rio no<span>&#65279;</span> sistema pode ser menos afetado do que aqueles que operam com direitos de usu&aacute;rio administrativo.</span></p> </div> <div> <h4>INTELIG&Ecirc;NCIA DE AMEA&Ccedil;AS:</h4> <p><span>Atualmente, n&atilde;o h&aacute; relatos dessa vulnerabilidade sendo explorada na natureza.</span></p> </div> <div> <h4>SISTEMAS AFETADOS:</h4> <ul> <li>Fireware OS 11.10.2 at&eacute; e incluindo 11.12.4_Update1</li> <li>Fireware OS 12.0 at&eacute; 12.11.3</li> <li>Fireware OS 2025.1</li> </ul> </div> <div> <h4>RISCO:</h4> <div> <div> <h5>Governo:</h5> <p><span>Grandes e m&eacute;dias entidades governamentais</span><span>ALTO</span></p> <p><span>Governo pequeno</span><span>M&Eacute;DIA</span></p> </div> <div> <h5>Empresas:</h5> <p><span>Entidades de grandes e m&eacute;dias empresas</span><span>ALTO</span></p> <p><span>Entidades de pequenas empresas</span><span>M&Eacute;DIA</span></p> </div> </div> </div> <div> <h4>RESUMO T&Eacute;CNICO:</h4> <div> <p><span>Uma vulnerabilidade foi descoberta no WatchGuard Fireware OS, que pode permitir a execu&ccedil;&atilde;o de c&oacute;digo arbitr&aacute;rio. Os detalhes da vulnerabilidade s&atilde;o os seguintes:</span></p> <p><strong>T&aacute;tica</strong><span>: </span><em>Acesso inicial </em><span>(</span><a href="https://attack.mitre.org/tactics/TA0001" rel="noopener noreferrer" target="_blank"><u>TA0001</u></a><u>):</u></p> <p><strong>T&eacute;cnica</strong><span>: </span><em>Explorar aplicativo voltado para o p&uacute;blico </em><span>(</span><a href="https://attack.mitre.org/techniques/T1190" rel="noopener noreferrer" target="_blank"><u>T1190</u></a><u>):</u></p> <ul> <li><span>Uma vulnerabilidade de grava&ccedil;&atilde;o fora dos limites no processo de iked do WatchGuard Fireware OS pode permitir que um invasor remoto n&atilde;o autenticado execute c&oacute;digo arbitr&aacute;rio (CVE-2025-9242). Essa vulnerabilidade afeta a VPN do usu&aacute;rio m&oacute;vel com IKEv2 e a VPN da filial usando IKEv2 quando configurada com um peer de gateway din&acirc;mico. Se o Firebox foi configurado anteriormente com a VPN de usu&aacute;rio m&oacute;vel com IKEv2 ou uma VPN de filial usando IKEv2 para um peer de gateway din&acirc;mico, e ambas as configura&ccedil;&otilde;es foram exclu&iacute;das, esse Firebox ainda pode estar vulner&aacute;vel se uma VPN de filial para um peer de gateway est&aacute;tico ainda estiver configurada.</span></li> </ul> <p><span>A explora&ccedil;&atilde;o bem-sucedida dessa vulnerabilidade pode permitir que um invasor remoto n&atilde;o autenticado execute c&oacute;digo arbitr&aacute;rio. Dependendo dos privil&eacute;gios associados ao usu&aacute;rio afetado, um invasor pode instalar programas; Visualize, altere ou exclua dados. Os usu&aacute;rios cujas contas est&atilde;o configuradas para ter menos direitos de usu&aacute;rio no sistema podem ser menos afetados do que aqueles que operam com direitos de usu&aacute;rio administrativos.</span></p> </div> </div> <div> <h4>RECOMENDA&Ccedil;&Otilde;ES:</h4> <div> <p><span>Recomendamos que as seguintes a&ccedil;&otilde;es sejam tomadas:</span></p> <ul> <li><span>Aplique as atualiza&ccedil;&otilde;es apropriadas fornecidas pela WatchGuard aos sistemas vulner&aacute;veis imediatamente ap&oacute;s o teste apropriado. (</span><a href="https://attack.mitre.org/mitigations/M1051/" rel="noopener noreferrer" target="_blank"><strong><u>M1051</u></strong></a><strong>: Atualizar software</strong><span>)</span></li> <li><strong>Salvaguarda 7.1 : Estabelecer e manter um processo de gerenciamento de vulnerabilidades: </strong><span>Estabele&ccedil;a e mantenha um processo documentado de gerenciamento de vulnerabilidades para ativos corporativos. Revise e atualize a documenta&ccedil;&atilde;o anualmente ou quando ocorrerem mudan&ccedil;as significativas na empresa que possam afetar esta Salvaguarda.</span></li> <li><strong>Salvaguarda 7.2: Estabelecer e manter um processo de corre&ccedil;&atilde;o:</strong><span>Estabele&ccedil;a e mantenha uma estrat&eacute;gia de corre&ccedil;&atilde;o baseada em risco documentada em um processo de corre&ccedil;&atilde;o, com revis&otilde;es mensais ou mais frequentes.</span></li> <li><strong>Safeguard 7.4: Execute o gerenciamento automatizado de patches de aplicativos:</strong><span>Execute atualiza&ccedil;&otilde;es de aplicativos em ativos corporativos por meio do gerenciamento automatizado de patches mensalmente ou com mais frequ&ecirc;ncia.</span></li> <li><strong>Salvaguarda 7.5: Executar verifica&ccedil;&otilde;es automatizadas de vulnerabilidade de ativos corporativos internos: </strong><span>Execute verifica&ccedil;&otilde;es automatizadas de vulnerabilidades de ativos corporativos internos trimestralmente ou com mais frequ&ecirc;ncia. Realize verifica&ccedil;&otilde;es autenticadas e n&atilde;o autenticadas, usando uma ferramenta de verifica&ccedil;&atilde;o de vulnerabilidades compat&iacute;vel com SCAP.</span></li> <li><strong>Salvaguarda 7.7: Corrigir vulnerabilidades detectadas:</strong><span>Corrija vulnerabilidades detectadas no software por meio de processos e ferramentas mensalmente ou com mais frequ&ecirc;ncia, com base no processo de corre&ccedil;&atilde;o.</span></li> <li><strong>Salvaguarda 12.1: Garantir que a infraestrutura de rede esteja atualizada:</strong><span>Certifique-se de que a infraestrutura de rede seja mantida atualizada. Exemplos de implementa&ccedil;&otilde;es incluem a execu&ccedil;&atilde;o da vers&atilde;o est&aacute;vel mais recente do software e/ou o uso de curreofertas de rede como servi&ccedil;o (NaaS) com suporte ntal. Revise as vers&otilde;es do software mensalmente, ou com mais frequ&ecirc;ncia, para verificar o suporte ao software.</span></li> <li><strong>Salvaguarda 18.1: Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o:</strong><span>Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o apropriado ao tamanho, complexidade e maturidade da empresa. As caracter&iacute;sticas do programa de teste de penetra&ccedil;&atilde;o incluem escopo, como rede, aplicativo Web, Interface de Programa&ccedil;&atilde;o de Aplicativos (API), servi&ccedil;os hospedados e controles de instala&ccedil;&otilde;es f&iacute;sicas; frequ&ecirc;ncia; limita&ccedil;&otilde;es, como horas aceit&aacute;veis e tipos de ataque exclu&iacute;dos; informa&ccedil;&otilde;es de ponto de contato; corre&ccedil;&atilde;o, como a forma como as descobertas ser&atilde;o roteadas internamente; e requisitos retrospectivos.</span></li> <li><strong>Salvaguarda 18.2: Executar testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa:</strong><span>Realize testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa com base nos requisitos do programa, pelo menos anualmente. O teste de penetra&ccedil;&atilde;o externa deve incluir reconhecimento corporativo e ambiental para detectar informa&ccedil;&otilde;es explor&aacute;veis. O teste de penetra&ccedil;&atilde;o requer habilidades e experi&ecirc;ncia especializadas e deve ser conduzido por uma parte qualificada. O teste pode ser uma caixa transparente ou uma caixa opaca.</span></li> <li><strong>Salvaguarda 18.3: Corrigir resultados do teste de penetra&ccedil;&atilde;o:</strong><span>Corrija as descobertas do teste de penetra&ccedil;&atilde;o com base na pol&iacute;tica da empresa para escopo e prioriza&ccedil;&atilde;o de corre&ccedil;&atilde;o.</span></li> </ul> <ul> <li><span>Aplique o Princ&iacute;pio do Menor Privil&eacute;gio a todos os sistemas e servi&ccedil;os. Execute todos os softwares como um usu&aacute;rio sem privil&eacute;gios (sem privil&eacute;gios administrativos) para diminuir os efeitos de um ataque bem-sucedido. (</span><a href="https://attack.mitre.org/mitigations/M1026/" rel="noopener noreferrer" target="_blank"><strong><u>M1026</u></strong></a><strong>: Gerenciamento de contas privilegiadas</strong><span>)</span></li> <li><strong>Salvaguarda 4.7: Gerenciar contas padr&atilde;o em ativos e software corporativos:</strong><span>Gerencie contas padr&atilde;o em ativos e software corporativos, como raiz, administrador e outras contas de fornecedores pr&eacute;-configuradas. Exemplos de implementa&ccedil;&otilde;es podem incluir: desabilitar contas padr&atilde;o ou torn&aacute;-las inutiliz&aacute;veis.</span></li> <li><strong>Salvaguarda 5.5: Estabelecer e manter um invent&aacute;rio de contas de servi&ccedil;o:</strong><span>Estabele&ccedil;a e mantenha um invent&aacute;rio de contas de servi&ccedil;o. O invent&aacute;rio, no m&iacute;nimo, deve conter o propriet&aacute;rio do departamento, a data de revis&atilde;o e a finalidade. Execute revis&otilde;es de conta de servi&ccedil;o para validar se todas as contas ativas est&atilde;o autorizadas, em uma agenda recorrente no m&iacute;nimo trimestralmente ou com mais frequ&ecirc;ncia.</span></li> </ul> <ul> <li><span>A verifica&ccedil;&atilde;o de vulnerabilidades &eacute; usada para encontrar vulnerabilidades de software potencialmente explor&aacute;veis para corrigi-las. (</span><a href="https://attack.mitre.org/mitigations/M1016/" rel="noopener noreferrer" target="_blank"><strong><u>M1016</u></strong></a><u>:</u><strong>Verifica&ccedil;&atilde;o de vulnerabilidades</strong><span>)</span></li> <li><strong>Salvaguarda 16.13: Realizar Teste de Penetra&ccedil;&atilde;o de Aplicativos:</strong><span>Realize testes de penetra&ccedil;&atilde;o de aplicativos. Para aplicativos cr&iacute;ticos, o teste de penetra&ccedil;&atilde;o autenticado &eacute; mais adequado para encontrar vulnerabilidades de l&oacute;gica de neg&oacute;cios do que a verifica&ccedil;&atilde;o de c&oacute;digo e o teste de seguran&ccedil;a automatizado. O teste de penetra&ccedil;&atilde;o depende da habilidade do testador de manipular manualmente um aplicativo como um usu&aacute;rio autenticado e n&atilde;o autenticado.</span></li> </ul> <ul> <li><span>Arquitetar se&ccedil;&otilde;es da rede para isolar sistemas, fun&ccedil;&otilde;es ou recursos cr&iacute;ticos. Use segmenta&ccedil;&atilde;o f&iacute;sica e l&oacute;gica para impedir o acesso a sistemas e informa&ccedil;&otilde;es potencialmente confidenciais. Use uma DMZ para conter todos os servi&ccedil;os voltados para a Internet que n&atilde;o devem ser expostos da rede interna. Configure inst&acirc;ncias separadas de nuvem privada virtual (VPC) para isolar sistemas de nuvem cr&iacute;ticos. (</span><a href="https://attack.mitre.org/mitigations/M1030/" rel="noopener noreferrer" target="_blank"><strong><u>M1030</u></strong></a><u>:</u><strong>Segmenta&ccedil;&atilde;o de rede</strong><span>)</span></li> <li><strong>Salvaguarda 12.2: Estabelecer e manter uma arquitetura de rede segura: </strong><span>Estabele&ccedil;a e mantenha uma arquitetura de rede segura. Uma arquitetura de rede segura deve abordar a segmenta&ccedil;&atilde;o, o menor privil&eacute;gio e a disponibilidade, no m&iacute;nimo.</span></li> </ul> <ul> <li><span>Use recursos para detectar e bloquear condi&ccedil;&otilde;es que possam levar ou ser indicativas da ocorr&ecirc;ncia de uma explora&ccedil;&atilde;o de software. (</span><a href="https://attack.mitre.org/mitigations/M1050/" rel="noopener noreferrer" target="_blank"><strong><u>M1050</u></strong></a><u>:</u><strong>Prote&ccedil;&atilde;o contra exploits</strong><span>)</span></li> <li><strong>Salvaguarda 10.5:</strong><span></span><strong>Ative os recursos anti-explora&ccedil;&atilde;o:</strong><span>Habilite recursos antiexplora&ccedil;&atilde;o em ativos e software corporativos, sempre que poss&iacute;vel, como&reg; Microsoft Data Execution Prevention (DEP), Windows&reg; Defender Exploit Guard (WDEG) ou Apple&reg; System Integrity Protection (SIP) e Gatekeeper&trade;.</span></li> </ul> </div> </div> </div> </div> </div> </div></div>