【漏洞预警】Sophos 的防火墙系统存在3个重大资安漏洞 - 弘光科技大学
弘光科技大学
:::
图资处系统组

【漏洞预警】Sophos 的防火墙系统存在3个重大资安漏洞

公告日期:2025年07月22日张贴人:资通安全暨个资保护宣导网

教育机构ANA通报平台

发布编号 TACERT-ANA-2025072203073434 发布时间 2025-07-22 15:02:34
事故类型 ANA-漏洞预警 发现时间 2025-07-22 15:02:34
影响等级
[主旨说明:]【漏洞预警】Sophos 的防火墙系统存在3个重大资安漏洞
[内容说明:]

转发 台湾电脑网路危机处理暨协调中心 TWCERTCC-200-202507-00000021
 
Sophos发布关于防火墙的资安公告,指出旗下的防火墙产品存在3个重大资安漏洞,并提出修补版本,呼吁用户尽快检查系统是否套用相关更新。 
 
CVE-2025-6704CVSS9.8】 安全PDF交换(Secure PDF eXchangeSPX)功能存在任意文件写入漏洞,若启用SPX的特定配置且防火墙处于高可用性(HA)模式,可能导致预授权远端程式码执行。 
 
CVE-2025-7624CVSS9.8 Legacy (transparent) SMTP proxy存在一项SQL注入漏洞,若电子邮件启用隔离政策,且系统从21.0 GA之前的版本升级至现有版本,可能导致远端程式码执行。 
 
CVE-2025-7382CVSS8.8 WebAdmin 存在命令注入漏洞,若管理员启用OTP验证,则可能导致相邻攻击者在高可用性(HA)辅助设备上实现预授权程式码执行。
情资分享等级: WHITE(情资内容为可公开揭露之资讯)
 
烦请贵单位协助转发与通知辖下各单位知悉
[影响平台:]

Sophos Firewall v21.5 GA (含)以前版本

[建议措施:]

根据官方网站释出解决方式进行修补:https://www.sophos.com/en-us/security-advisories/sophos-sa-20250721-sfos-rce

[参考资料:]
https://www.twcert.org.tw/tw/cp-169-10280-e36be-1.html

    附加档案