← volver
CVE-2025-23006criticalbajo ataqueransomwareCWE-502

CVE-2025-23006

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.8epss 23%
de la publicación al arma
Publicada en NVD23 ene
CISA KEV+1d
probabilidad de explotación
23%top 2% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-02-14

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de desserialização de dados não confiáveis (CWE-502) nos consoles de gerenciamento AMC (Appliance Management Console) e CMC (Central Management Console) do SonicWall SMA1000, que permite a um atacante remoto e não autenticado executar comandos arbitrários no sistema operacional. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que justifica o CVSS 9.8: não há barreira de autenticação e o impacto é comprometimento total do appliance.

Detalle técnico

A causa raiz é desserialização de objetos não confiáveis (CWE-502) num dos consoles de gerenciamento do SMA1000 — AMC ou CMC. Esse padrão de falha ocorre quando a aplicação reconstrói objetos a partir de dados fornecidos externamente sem validar sua origem ou estrutura antes de executar o processo de desserialização; se a lógica de reconstrução dispara métodos (getters, setters, construtores, finalizers) que acabam invocando comandos do sistema, um atacante que controla o payload serializado ganha execução de código no contexto do processo que desserializa.

Cómo se explota

O vetor é pré-autenticação: o atacante não precisa de credencial nem de sessão válida, apenas acesso de rede ao endpoint de gerenciamento (AMC/CMC) do SMA1000. A descrição oficial do fornecedor qualifica a exploração como possível 'em condições específicas', o que sugere pré-requisito de configuração ou exposição do console de gerenciamento — mas as fontes disponíveis não detalham qual configuração é essa. A presença no catálogo KEV da CISA confirma exploração em ambiente real, não apenas prova de conceito acadêmica; a CISA definiu prazo de mitigação até 2025-02-14 para órgãos federais dos EUA, indicativo de urgência real.

Cómo protegerse

A CISA determina como ação conhecida 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — recomendação padrão do catálogo KEV, não uma versão de correção específica. As fontes lidas não trazem o número exato de versão corrigida do firmware SMA1000; para esse dado, consulte diretamente o advisory oficial SonicWall (SNWLID-2025-0002) antes de tomar decisão de patch. Como controle compensatório imediato, restrinja o acesso de rede aos consoles AMC e CMC apenas a origens confiáveis (gestão fora da internet pública), já que a falha é pré-autenticação e depende de alcançar o console remotamente.

Cómo detectar

As fontes disponíveis não trazem assinatura de rede, payload ou indicador de comprometimento (IOC) público específico para esta CVE. Na ausência de IOC confirmado, trate qualquer tentativa de acesso não autenticado aos endpoints do AMC/CMC do SMA1000 — especialmente requisições com corpo serializado incomum ou origem inesperada — como suspeita, e correlacione com logs de execução de processo/comando no appliance.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Pre-authentication deserialization of untrusted data vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) and Central Management Console (CMC), which in specific conditions could potentially enable a remote unauthenticated attacker to execute arbitrary OS commands.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
SonicWall · SMA1000