Trzy poważne podatności w urządzeniach Secure Mobile Access mogą umożliwiać zdalne wykonanie kodu z uprawnieniami root. Jedna z nich mogła być wykorzystywana jako zero-day. Sprawdź, które modele są zagrożone i jak się zabezpieczyć.
Firma SonicWall opublikowała aktualizacje zabezpieczeń, które usuwają trzy poważne luki w urządzeniach Secure Mobile Access (SMA) z serii 100. Usterki te mogły zostać wykorzystane przez zdalnych, uwierzytelnionych atakujących do wykonania dowolnego kodu (RCE).
Szczegóły podatności:
- CVE-2025-32819 (CVSS: 8.8)
Luka umożliwia zdalnemu, uwierzytelnionemu użytkownikowi SSL-VPN obejście mechanizmu kontroli ścieżek i usunięcie dowolnego pliku z systemu. Może to doprowadzić do przywrócenia ustawień fabrycznych urządzenia. - CVE-2025-32820 (CVSS: 8.3)
Luka pozwala zdalnemu użytkownikowi SSL-VPN wstrzyknąć sekwencję przejścia ścieżki (path traversal), co skutkuje możliwością nadania dowolnemu katalogowi uprawnień do zapisu. - CVE-2025-32821 (CVSS: 6.7)
Luka umożliwia uwierzytelnionemu użytkownikowi z uprawnieniami administratora SSL-VPN wstrzyknięcie argumentów poleceń powłoki w celu przesyłania plików na urządzenie.
Łańcuch ataku
Zgodnie z raportem Rapid7, atakujący posiadający konto użytkownika SMA SSL-VPN może połączyć powyższe luki, aby:
- Uczynić wrażliwy katalog systemowy zapisywalnym,
- Eskalować uprawnienia do poziomu administratora,
- Umieścić plik wykonywalny w systemowym katalogu, co skutkuje zdalnym wykonaniem kodu z uprawnieniami root.
Rapid7 zauważa, że luka CVE-2025-32819 mogła być już wykorzystywana jako zero-day w środowiskach produkcyjnych, na podstawie wskaźników naruszenia bezpieczeństwa (IOC) i przeprowadzonych dochodzeń.
Zalecenia
Podatności dotyczą urządzeń z serii SMA 100, w tym modeli:
- SMA 200, 210, 400, 410,
- 500v.
Wszystkie luki zostały załatane w wersji 10.2.1.15-81sv.
Administratorzy powinni niezwłocznie zaktualizować oprogramowanie urządzeń, aby zapobiec potencjalnym atakom.
O autorze: Łukasz Lein
Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".