← volver
CVE-2019-7483highbajo ataqueCWE-22

CVE-2019-7483

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.5epss 4.0%
de la publicación al arma
Publicada en NVD19 dic
CISA KEV+830d
probabilidad de explotación
4.0%top 10% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-04-18

Apply updates per vendor instructions.

Resumen

Falha de directory traversal (CWE-22) não autenticada no CGI handleWAFRedirect do SonicWall SMA100, que permite testar a existência de arquivos no sistema de arquivos do appliance sem qualquer credencial. Está no catálogo KEV da CISA desde março de 2022, confirmando exploração ativa, mas o impacto documentado pelo próprio vetor CVSS (C:H/I:N/A:N) é enumeração de arquivos, não exfiltração direta de conteúdo — a gravidade real depende de como essa informação é encadeada com outras falhas do mesmo produto.

Detalle técnico

O componente handleWAFRedirect é um CGI do SonicWall SMA100 (Secure Mobile Access) responsável por lógica de redirecionamento associada ao Web Application Firewall integrado do appliance. A falha está na validação insuficiente de um parâmetro de caminho de arquivo passado a esse CGI: o atacante consegue inserir sequências de travessia de diretório (tipicamente variações de "../") para fazer o processo acessar caminhos fora do diretório esperado.

A descrição oficial e o CISA classificam o problema como CWE-22 (Improper Limitation of a Pathname to a Restricted Directory). O ponto relevante é o verbo usado tanto pelo fornecedor quanto pelo CISA: a vulnerabilidade permite "testar a presença" de um arquivo — ou seja, o CGI provavelmente retorna uma resposta diferenciável (código HTTP, mensagem de erro, tempo de resposta) dependendo de o arquivo existir ou não no caminho manipulado. Isso é uma primitiva de enumeração/oráculo de existência de arquivo, distinta de um path traversal que devolve o conteúdo do arquivo.

O vetor CVSS 3.1 atribuído (AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N) reflete impacto de confidencialidade alto sem exigir autenticação, interação do usuário ou condições de acesso especiais — consistente com uma falha explorável remotamente por qualquer host que alcance a interface de gerenciamento/SSL-VPN do SMA100. Não há detalhe público, nas fontes disponíveis, sobre qual parâmetro específico do CGI carrega o payload nem sobre limites de profundidade de diretório alcançáveis.

Cómo se explota

O pré-requisito prático é acesso de rede à interface web do SonicWall SMA100 onde o CGI handleWAFRedirect está exposto — normalmente a porta de gerenciamento/portal SSL-VPN do appliance, que em muitas instalações fica acessível pela internet por design (é um gateway de acesso remoto). Não é necessária autenticação nem interação do usuário, o que baixa bastante a barreira de exploração e explica a classificação AC:L/PR:N/UI:N.

Na prática, o atacante envia requisições ao CGI manipulando o caminho de arquivo alvo e observa a resposta para inferir se aquele arquivo existe no appliance. Isoladamente isso é reconhecimento (fingerprint de versão, confirmação de arquivos de configuração, logs, certificados, chaves) mais do que uma tomada de controle direta — mas esse tipo de oráculo costuma ser usado como etapa de reconhecimento que alimenta o encadeamento com outras vulnerabilidades do SMA100 (várias divulgadas na mesma janela de tempo pela SonicWall) para escalar até leitura de arquivo, bypass de autenticação ou execução remota.

A presença no catálogo KEV da CISA (adicionada em 28/03/2022, com prazo de correção definido para 18/04/2022 para agências federais dos EUA) confirma exploração no mundo real, mas o próprio CISA não descreve a campanha nem associa a falha a ransomware conhecido (campo "Known To Be Used in Ransomware Campaigns: Unknown"). Isso sugere exploração oportunista ou como parte de kits de reconhecimento contra dispositivos SMA100 expostos, e não necessariamente uma campanha direcionada de alto perfil documentada publicamente.

Cómo protegerse

A orientação do CISA no KEV é genérica: "Apply updates per vendor instructions", remetendo ao advisory oficial da SonicWall (SNWLID-2019-0018). Não temos, nas fontes apuradas, o número exato de versão de firmware do SMA100 corrigida — aplicar a atualização recomendada pelo PSIRT da SonicWall para a linha SMA100 é a ação primária, mas o leitor deve confirmar a versão-alvo diretamente no advisory do fornecedor antes de considerar o ambiente corrigido, já que essa informação específica não está disponível nas fontes lidas para esta página.

Como controle compensatório quando a atualização não é imediata, o ponto mais eficaz é reduzir a exposição da interface de gerenciamento/portal do SMA100: restringir o acesso à porta administrativa e ao CGI afetado por lista de IPs confiáveis ou VPN de gestão, já que a falha é pré-autenticação e explorável por qualquer host que alcance o CGI. Regras de WAF ou proxy reverso que bloqueiem sequências de travessia de diretório ("../", variantes codificadas em URL) nos parâmetros enviados ao handleWAFRedirect reduzem a superfície, mas são um filtro de assinatura, não uma correção — bypasses de encoding são comuns nesse tipo de filtro.

O que não funciona como mitigação real: assumir que, por o impacto declarado ser "apenas" enumeração de existência de arquivo, a falha é de baixo risco isolado. O valor prático dela para um atacante está no reconhecimento que habilita para explorar outras CVEs do mesmo appliance na mesma janela temporal; tratá-la isoladamente sem revisar o histórico completo de CVEs do SMA100 dessa geração de firmware deixa a superfície real de risco subestimada.

Cómo detectar

Em logs de acesso web do SMA100 (ou de proxy/WAF na frente dele), procure requisições ao CGI handleWAFRedirect contendo sequências de travessia de diretório — "../", variantes codificadas em URL (%2e%2e%2f, %252e etc.) ou caminhos absolutos incomuns nos parâmetros da requisição. Um volume anômalo de requisições a esse CGI testando caminhos distintos em sequência é o padrão característico de enumeração de arquivos.

Não há, nas fontes apuradas, um indicador de comprometimento público específico (hash, IP, assinatura de exploit) associado a campanhas usando esta CVE isoladamente — a confirmação de exploração vem da inclusão no catálogo KEV da CISA, não de uma análise forense publicada. Na ausência de assinatura conhecida, a melhor abordagem é monitorar qualquer requisição não autenticada a handleWAFRedirect como suspeita por padrão, já que não há caso de uso legítimo esperado de acesso externo não autenticado a esse endpoint.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In SonicWall SMA100, an unauthenticated Directory Traversal vulnerability in the handleWAFRedirect CGI allows the user to test for the presence of a file on the server.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
SonicWall · SMA100