← back
CVE-2021-20022highunder attackransomwareCWE-434

CVE-2021-20022

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.2epss 17%
from disclosure to weapon
Published on NVDApr 9
CISA KEV+208d
exploitation probability
17%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de upload de arquivo sem restrição de tipo (CWE-434) no SonicWall Email Security 10.0.9.x que permite a um atacante já autenticado gravar um arquivo arbitrário no host. O CVSS 7.2 já reflete a exigência de privilégios altos (PR:H), mas o risco real é maior do que essa nota isolada sugere: a falha foi usada como elo de uma cadeia de exploração real, junto com CVE-2021-20021 e CVE-2021-20023, para comprometer servidores de e-mail antes de qualquer patch público existir.

Technical detail

A vulnerabilidade é uma classe clássica de Unrestricted Upload of File with Dangerous Type (CWE-434): o componente de administração/gerenciamento do SonicWall Email Security aceita o envio de um arquivo para o sistema de arquivos do host sem validar adequadamente tipo, extensão ou destino do arquivo enviado. O vetor CVSS (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) indica que o atacante precisa de rede, sem interação do usuário-vítima, mas com privilégios altos (autenticação prévia) — e o impacto é total em confidencialidade, integridade e disponibilidade, compatível com a capacidade de gravar um web shell ou binário executável no servidor.

O fornecedor descreve a falha de forma mínima: 'contains a vulnerability that allows a post-authenticated attacker to upload an arbitrary file to the remote host'. Não há, nas fontes disponíveis, detalhamento técnico do endpoint específico afetado, do mecanismo de validação de tipo de arquivo que falha, ou de exatamente qual diretório recebe o arquivo — informação que ficou concentrada no advisory oficial do SonicWall PSIRT, cujo conteúdo completo não foi lido para esta análise.

O ponto central que a nota CVSS isolada não deixa claro: PR:H (privilégios altos) significa que a exploração direta desta CVE não é trivial em ambientes onde o atacante não tem conta administrativa. O que tornou essa falha crítica na prática foi sua combinação com outra vulnerabilidade da mesma linha de produto que permite obter essas credenciais sem autenticação prévia.

How it’s exploited

Segundo o registro da CISA no catálogo KEV, esta CVE tem 'known usage' em uma cadeia de exploração junto com CVE-2021-20021 e CVE-2021-20023, usada para escalada de privilégios contra instalações do SonicWall Email Security. O padrão relatado é: uma vulnerabilidade adicional (CVE-2021-20021) permite ao atacante obter uma conta com privilégios administrativos sem credenciais legítimas; com esse acesso, o atacante explora esta CVE-2021-20022 para gravar um arquivo arbitrário no servidor — tipicamente um artefato executável ou web shell que garante execução de código persistente; CVE-2021-20023 (path traversal) é usada em conjunto para leitura de arquivos do sistema, completando o reconhecimento/escalada.

Pré-requisito real, portanto, não é 'nenhum' apesar do 'post-authenticated' sugerir apenas uma conta comum: em campanhas reais documentadas, o atacante encadeou vulnerabilidades para primeiro conseguir a autenticação necessária, tornando o ataque completo possível de ponta a ponta sem que o operador precisasse já ter uma credencial válida de antemão. Isso caracteriza uma exploração pré-divulgação (zero-day) documentada contra alvos reais, o que justificou a inclusão no catálogo KEV da CISA com prazo de correção obrigatório para agências federais dos EUA (adicionado em 2021-11-03, prazo 2021-11-17).

O impacto final relatado no ecossistema dessa cadeia é comprometimento completo do servidor de e-mail — gravação de backdoor, exfiltração de dados e possibilidade de pivotamento na rede interna, dado que servidores de e-mail corporativos costumam ter posição privilegiada de rede.

Versions

Affected
SonicWall Email Security versão 10.0.9.x (conforme descrição oficial do fornecedor).

How to protect

A orientação registrada pela CISA é genérica: 'Apply updates per vendor instructions' — aplicar as atualizações conforme as instruções do fornecedor. O advisory oficial do SonicWall PSIRT (SNWLID-2021-0008) é a fonte primária para a versão corrigida exata; seu conteúdo detalhado não estava disponível para confirmação nesta análise, então não é seguro afirmar aqui um número de build específico sem risco de erro — consulte diretamente esse advisory antes de considerar o ambiente corrigido.

Como paliativo enquanto a atualização não é aplicada: restringir o acesso administrativo do painel do SonicWall Email Security a redes de gerenciamento confiáveis (não expor a interface de administração à Internet), revisar e remover contas administrativas não reconhecidas, e monitorar/registrar auditoria de criação de contas e uploads administrativos. Isso reduz a superfície de ataque da cadeia completa, já que o elo crítico (obtenção de privilégio administrativo indevido) costuma depender de exposição direta da interface de gerenciamento.

Não funciona como mitigação: tratar esta CVE isoladamente sem also corrigir CVE-2021-20021 e CVE-2021-20023, pois elas foram exploradas em conjunto — corrigir apenas o upload de arquivo sem fechar o vetor de obtenção de credenciais/leitura de arquivo deixa a cadeia de ataque parcialmente viável.

How to detect

Não há, nas fontes consultadas, assinatura pública oficial (hash, IOC, regra de detecção) divulgada especificamente para esta CVE. Como indicador indireto, a cadeia de ataque documentada envolve criação de contas administrativas não autorizadas no SonicWall Email Security e upload de arquivos inesperados no sistema de arquivos do servidor — monitorar logs de autenticação por contas novas ou privilégios elevados criados fora do processo normal de administração, e verificar a presença de arquivos executáveis ou scripts em diretórios do serviço de e-mail que não correspondem a atualizações legítimas do produto, são os sinais mais próximos de evidência disponíveis publicamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
SonicWall Email Security version 10.0.9.x contains a vulnerability that allows a post-authenticated attacker to upload an arbitrary file to the remote host.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H