← volver
CVE-2021-20016criticalbajo ataqueransomwareCWE-89

CVE-2021-20016

70Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.8epss 40%
de la publicación al arma
Publicada en NVD3 feb
CISA KEV+273d
probabilidad de explotación
40%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de SQL injection não autenticada no SonicWall SMA100 (Secure Mobile Access), o gateway SSL VPN da SonicWall, que permite a um atacante remoto extrair credenciais e dados de sessão do banco de dados do próprio equipamento sem precisar de nenhuma conta válida. O CVSS 9.8 é coerente com o risco real: não há pré-condição de autenticação, configuração especial ou interação do usuário — só acesso de rede à interface de gestão/VPN exposta.

Detalle técnico

A vulnerabilidade é uma injeção SQL clássica (CWE-89) em algum componente da interface web do SMA100 que monta consultas ao banco interno sem sanitizar entrada controlada pelo atacante. O SonicWall não detalhou publicamente em seu advisory qual endpoint ou parâmetro específico é o vetor exato, e essa informação não está disponível nas fontes consultadas para esta página — o que se sabe com certeza é que a consulta injetada dá acesso a tabelas que guardam credenciais de usuário e dados relacionados a sessões ativas.

Cómo se explota

O vetor é de rede, sem autenticação prévia (AV:N/PR:N/UI:N no vetor CVSS), atingindo diretamente a interface do dispositivo SMA100 exposta na internet ou em segmento acessível ao atacante — não há relato de necessidade de configuração não padrão para que a falha seja exploravel. O resultado prático é exfiltração de credenciais e informações de sessão armazenadas no banco do appliance, que por sua vez podem ser usadas para autenticação na própria VPN ou em pivotagem posterior à rede interna.

A CISA incluiu a CVE-2021-20016 no catálogo KEV (Known Exploited Vulnerabilities) em 03/11/2021, com prazo de correção até 17/11/2021, confirmando exploração ativa em campo — não é uma falha teórica. O catálogo classifica o impacto como 'credential access' por atacante não autenticado, alinhado à descrição do fornecedor.

Versiones

Afectadas
SonicWall SMA100 build versão 10.x (conforme descrição oficial do fornecedor).
Corregidas en
Não apurado nas fontes consultadas — verificar a build de correção diretamente no advisory oficial SNWLID-2021-0001 antes de considerar o ambiente corrigido.

Cómo protegerse

A ação recomendada pela CISA é 'aplicar as atualizações conforme instruções do fornecedor'. O advisory oficial da SonicWall (SNWLID-2021-0001) traz a versão corrigida, mas o conteúdo detalhado desse advisory não foi lido para compor esta página — consulte diretamente o link do PSIRT SonicWall para confirmar a build exata de destino antes de aplicar qualquer patch, em vez de assumir uma versão aqui.

Como paliativo enquanto o patch não é aplicado, restringir o acesso à interface de gestão/VPN do SMA100 apenas a IPs confiáveis reduz a superfície de exposição, mas não elimina o risco caso o atacante já tenha acesso à rede permitida. Não há mitigação por WAF documentada nas fontes consultadas; dado o histórico de exploração ativa, tratar qualquer SMA100 em build 10.x sem atualização como comprometível e priorizar a correção é a única medida com eficácia comprovada.

Cómo detectar

Não há indicador de comprometimento específico (assinatura de payload, string de log) documentado nas fontes consultadas para esta CVE. Como sinal geral, monitorar logs de acesso web do SMA100 por requisições com sintaxe SQL incomum em parâmetros de formulário/autenticação, e cruzar com uso de credenciais VPN fora do padrão de horário/geolocalização do usuário legítimo, é a abordagem recomendável na ausência de assinatura oficial.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A SQL-Injection vulnerability in the SonicWall SSLVPN SMA100 product allows a remote unauthenticated attacker to perform SQL query to access username password and other session related information. This vulnerability impacts SMA100 build version 10.x.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H