← back
CVE-2025-23006criticalunder attackransomwareCWE-502

CVE-2025-23006

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 23%
from disclosure to weapon
Published on NVDJan 23
CISA KEV+1d
exploitation probability
23%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-02-14

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de desserialização de dados não confiáveis (CWE-502) nos consoles de gerenciamento AMC (Appliance Management Console) e CMC (Central Management Console) do SonicWall SMA1000, que permite a um atacante remoto e não autenticado executar comandos arbitrários no sistema operacional. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que justifica o CVSS 9.8: não há barreira de autenticação e o impacto é comprometimento total do appliance.

Technical detail

A causa raiz é desserialização de objetos não confiáveis (CWE-502) num dos consoles de gerenciamento do SMA1000 — AMC ou CMC. Esse padrão de falha ocorre quando a aplicação reconstrói objetos a partir de dados fornecidos externamente sem validar sua origem ou estrutura antes de executar o processo de desserialização; se a lógica de reconstrução dispara métodos (getters, setters, construtores, finalizers) que acabam invocando comandos do sistema, um atacante que controla o payload serializado ganha execução de código no contexto do processo que desserializa.

How it’s exploited

O vetor é pré-autenticação: o atacante não precisa de credencial nem de sessão válida, apenas acesso de rede ao endpoint de gerenciamento (AMC/CMC) do SMA1000. A descrição oficial do fornecedor qualifica a exploração como possível 'em condições específicas', o que sugere pré-requisito de configuração ou exposição do console de gerenciamento — mas as fontes disponíveis não detalham qual configuração é essa. A presença no catálogo KEV da CISA confirma exploração em ambiente real, não apenas prova de conceito acadêmica; a CISA definiu prazo de mitigação até 2025-02-14 para órgãos federais dos EUA, indicativo de urgência real.

How to protect

A CISA determina como ação conhecida 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — recomendação padrão do catálogo KEV, não uma versão de correção específica. As fontes lidas não trazem o número exato de versão corrigida do firmware SMA1000; para esse dado, consulte diretamente o advisory oficial SonicWall (SNWLID-2025-0002) antes de tomar decisão de patch. Como controle compensatório imediato, restrinja o acesso de rede aos consoles AMC e CMC apenas a origens confiáveis (gestão fora da internet pública), já que a falha é pré-autenticação e depende de alcançar o console remotamente.

How to detect

As fontes disponíveis não trazem assinatura de rede, payload ou indicador de comprometimento (IOC) público específico para esta CVE. Na ausência de IOC confirmado, trate qualquer tentativa de acesso não autenticado aos endpoints do AMC/CMC do SMA1000 — especialmente requisições com corpo serializado incomum ou origem inesperada — como suspeita, e correlacione com logs de execução de processo/comando no appliance.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Pre-authentication deserialization of untrusted data vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) and Central Management Console (CMC), which in specific conditions could potentially enable a remote unauthenticated attacker to execute arbitrary OS commands.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
SonicWall · SMA1000