ΑρχικήSecurityΚρίσιμη ευπάθεια στο WatchGuard επιτρέπει εκτέλεση κώδικα

Κρίσιμη ευπάθεια στο WatchGuard επιτρέπει εκτέλεση κώδικα

Μια κρίσιμη ευπάθεια έχει ανακαλυφθεί στα firewalls Firebox της WatchGuard, η οποία θα μπορούσε να επιτρέψει σε έναν απομακρυσμένο, μη εξουσιοδοτημένο εισβολέα να εκτελέσει αυθαίρετο κώδικα σε επηρεαζόμενες συσκευές.

Δείτε επίσης: Η ευπάθεια Bitpixie επιτρέπει παράκαμψη της κρυπτογράφησης BitLocker

WatchGuard

Η ευπάθεια, που παρακολουθείται ως CVE-2025-9242, έχει λάβει βαθμολογία κρίσιμης σοβαρότητας με CVSS σκορ 9.3 στα 10. Η WatchGuard αποκάλυψε το ζήτημα σε μια συμβουλευτική, WGSA-2025-00015, που κυκλοφόρησε στις 17 Σεπτεμβρίου 2025 και ήδη παρέχει ενημερώσεις για την επίλυση της ευπάθειας.

Η ευπάθεια είναι ένα ζήτημα εκτός ορίων εγγραφής εντός της διαδικασίας iked του λειτουργικού συστήματος Fireware της WatchGuard. Αυτή η διαδικασία είναι υπεύθυνη για τη διαχείριση του Internet Key Exchange (IKE), ενός πρωτοκόλλου που χρησιμοποιείται για τη δημιουργία ασφαλών συνδέσεων VPN.

Ένας εισβολέας μπορεί να εκμεταλλευτεί αυτό το ελάττωμα χωρίς να χρειάζεται καμία αυθεντικοποίηση, στέλνοντας ειδικά διαμορφωμένα δεδομένα σε μια ευάλωτη συσκευή. Η επιτυχής εκμετάλλευση επιτρέπει στον απειλητικό παράγοντα να εκτελέσει αυθαίρετο κώδικα, οδηγώντας πιθανώς σε πλήρη συμβιβασμό του firewall, επιτρέποντάς του να αναχαιτίσει την κυκλοφορία δικτύου, να μεταβεί σε εσωτερικά δίκτυα ή να διαταράξει τις λειτουργίες ασφαλείας.

Η κρίσιμη φύση αυτής της ευπάθειας αντικατοπτρίζεται στο υψηλό CVSS σκορ της, το οποίο υποδεικνύει υψηλή επίδραση στην εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα.

Δείτε ακόμα: Κρίσιμες ευπάθειες στο Chaos Mesh επιτρέπουν RCE επιθέσεις

Κρίσιμη ευπάθεια στο WatchGuard επιτρέπει εκτέλεση κώδικα

Η ευπάθεια επηρεάζει συγκεκριμένα τις συσκευές Firebox που εκτελούν ορισμένες εκδόσεις του Fireware OS όταν διαμορφώνονται με συγκεκριμένες ρυθμίσεις VPN. Οι κύριες επηρεαζόμενες διαμορφώσεις είναι το κινητό VPN χρήστη με IKEv2 και το VPN γραφείου υποκαταστήματος χρησιμοποιώντας IKEv2 με δυναμικό ομότιμο πύλης.

Η συμβουλευτική προειδοποιεί επίσης για μια συγκεκριμένη περίπτωση: ένα Firebox μπορεί να παραμείνει ευάλωτο εάν είχε προηγουμένως διαμορφωθεί με έναν από αυτούς τους ευάλωτους τύπους VPN, ακόμα και αν αυτές οι διαμορφώσεις έχουν διαγραφεί, εφόσον ένα VPN γραφείου υποκαταστήματος σε στατική πύλη είναι ακόμα ενεργό.

Η WatchGuard έχει κυκλοφορήσει διορθωμένες εκδόσεις του Fireware OS για την αντιμετώπιση του CVE-2025-9242. Οι διαχειριστές καλούνται έντονα να αναβαθμίσουν τις συσκευές τους στην κατάλληλη διορθωμένη έκδοση το συντομότερο δυνατό. Οι προτεινόμενες εκδόσεις είναι 2025.1.1, 12.11.4, 12.5.13 (για τα μοντέλα T15 & T35) και 12.3.1_Update3 για την έκδοση πιστοποιημένη από το FIPS. Για οργανισμούς που δεν μπορούν να εφαρμόσουν άμεσα τις ενημερώσεις, είναι διαθέσιμη μια προσωρινή λύση.

Δείτε επίσης: Ευπάθεια στο LG WebOS επιτρέπει πλήρη έλεγχο της τηλεόρασης

Κρίσιμη ευπάθεια στο WatchGuard επιτρέπει εκτέλεση κώδικα

Αυτό περιλαμβάνει την εφαρμογή των βέλτιστων πρακτικών ασφαλείας της WatchGuard για την ασφάλιση των VPN γραφείου υποκαταστήματος που χρησιμοποιούν IPSec και IKEv2, ειδικά όταν διαμορφώνονται με στατικούς ομότιμους πύλης. Ωστόσο, η εφαρμογή των επίσημων ενημερώσεων είναι ο πιο αποτελεσματικός τρόπος για την πλήρη μείωση του κινδύνου που θέτει αυτή η κρίσιμη ευπάθεια.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS