WatchGuard Patches Critical Fireware OS Code Injection Vulnerability
WatchGuard ha comunicado la implementación de correcciones para un total de quince vulnerabilidades presentes en Fireware OS, lo que incluye una falla de ejecución remota de código considerada de gravedad crítica. Esta vulnerabilidad principal, registrada con un código específico y una alta puntuación de gravedad, se origina por un problema de inyección de código relacionado con la gestión de configuraciones de clientes BOVPN sobre TLS en el sistema operativo.
Si un atacante logra explotar este fallo controlando el servidor VPN remoto, tiene la capacidad de ejecutar comandos con privilegios de superusuario en el dispositivo Firebox que se esté conectando. Para solucionar este inconveniente, la compañía lanzó varias versiones actualizadas del sistema operativo, las cuales también corrigen otros trece problemas de alta gravedad que abarcaban desde la ejecución remota de código y la elusión de autorizaciones hasta denegaciones de servicio, accesos no autorizados a SSLVPN y lecturas arbitrarias de archivos locales, además de un fallo de autorización media.
Un día antes de estos lanzamientos para Fireware OS, la empresa también desplegó parches destinados a resolver tres vulnerabilidades en los puntos de acceso de la marca, abarcando dos fallos críticos en servicios de API internos que permitían conseguir sesiones válidas sin autenticación y ejecutar comandos arbitrarios, junto con otro problema de inyección de comandos que exigía privilegios de administrador. Hasta el momento, el fabricante ha señalado que no tiene constancia de que ninguna de estas debilidades de seguridad haya sido explotada en ataques reales.