← voltar
CVE-2019-7483highsob ataqueCWE-22

CVE-2019-7483

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.5epss 4.0%
da publicação à arma
Publicada no NVD19 de dez.
CISA KEV+830d
probabilidade de exploração
4.0%top 10% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-04-18

Apply updates per vendor instructions.

Resumo

Falha de directory traversal (CWE-22) não autenticada no CGI handleWAFRedirect do SonicWall SMA100, que permite testar a existência de arquivos no sistema de arquivos do appliance sem qualquer credencial. Está no catálogo KEV da CISA desde março de 2022, confirmando exploração ativa, mas o impacto documentado pelo próprio vetor CVSS (C:H/I:N/A:N) é enumeração de arquivos, não exfiltração direta de conteúdo — a gravidade real depende de como essa informação é encadeada com outras falhas do mesmo produto.

Detalhamento técnico

O componente handleWAFRedirect é um CGI do SonicWall SMA100 (Secure Mobile Access) responsável por lógica de redirecionamento associada ao Web Application Firewall integrado do appliance. A falha está na validação insuficiente de um parâmetro de caminho de arquivo passado a esse CGI: o atacante consegue inserir sequências de travessia de diretório (tipicamente variações de "../") para fazer o processo acessar caminhos fora do diretório esperado.

A descrição oficial e o CISA classificam o problema como CWE-22 (Improper Limitation of a Pathname to a Restricted Directory). O ponto relevante é o verbo usado tanto pelo fornecedor quanto pelo CISA: a vulnerabilidade permite "testar a presença" de um arquivo — ou seja, o CGI provavelmente retorna uma resposta diferenciável (código HTTP, mensagem de erro, tempo de resposta) dependendo de o arquivo existir ou não no caminho manipulado. Isso é uma primitiva de enumeração/oráculo de existência de arquivo, distinta de um path traversal que devolve o conteúdo do arquivo.

O vetor CVSS 3.1 atribuído (AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N) reflete impacto de confidencialidade alto sem exigir autenticação, interação do usuário ou condições de acesso especiais — consistente com uma falha explorável remotamente por qualquer host que alcance a interface de gerenciamento/SSL-VPN do SMA100. Não há detalhe público, nas fontes disponíveis, sobre qual parâmetro específico do CGI carrega o payload nem sobre limites de profundidade de diretório alcançáveis.

Como é explorada

O pré-requisito prático é acesso de rede à interface web do SonicWall SMA100 onde o CGI handleWAFRedirect está exposto — normalmente a porta de gerenciamento/portal SSL-VPN do appliance, que em muitas instalações fica acessível pela internet por design (é um gateway de acesso remoto). Não é necessária autenticação nem interação do usuário, o que baixa bastante a barreira de exploração e explica a classificação AC:L/PR:N/UI:N.

Na prática, o atacante envia requisições ao CGI manipulando o caminho de arquivo alvo e observa a resposta para inferir se aquele arquivo existe no appliance. Isoladamente isso é reconhecimento (fingerprint de versão, confirmação de arquivos de configuração, logs, certificados, chaves) mais do que uma tomada de controle direta — mas esse tipo de oráculo costuma ser usado como etapa de reconhecimento que alimenta o encadeamento com outras vulnerabilidades do SMA100 (várias divulgadas na mesma janela de tempo pela SonicWall) para escalar até leitura de arquivo, bypass de autenticação ou execução remota.

A presença no catálogo KEV da CISA (adicionada em 28/03/2022, com prazo de correção definido para 18/04/2022 para agências federais dos EUA) confirma exploração no mundo real, mas o próprio CISA não descreve a campanha nem associa a falha a ransomware conhecido (campo "Known To Be Used in Ransomware Campaigns: Unknown"). Isso sugere exploração oportunista ou como parte de kits de reconhecimento contra dispositivos SMA100 expostos, e não necessariamente uma campanha direcionada de alto perfil documentada publicamente.

Como se proteger

A orientação do CISA no KEV é genérica: "Apply updates per vendor instructions", remetendo ao advisory oficial da SonicWall (SNWLID-2019-0018). Não temos, nas fontes apuradas, o número exato de versão de firmware do SMA100 corrigida — aplicar a atualização recomendada pelo PSIRT da SonicWall para a linha SMA100 é a ação primária, mas o leitor deve confirmar a versão-alvo diretamente no advisory do fornecedor antes de considerar o ambiente corrigido, já que essa informação específica não está disponível nas fontes lidas para esta página.

Como controle compensatório quando a atualização não é imediata, o ponto mais eficaz é reduzir a exposição da interface de gerenciamento/portal do SMA100: restringir o acesso à porta administrativa e ao CGI afetado por lista de IPs confiáveis ou VPN de gestão, já que a falha é pré-autenticação e explorável por qualquer host que alcance o CGI. Regras de WAF ou proxy reverso que bloqueiem sequências de travessia de diretório ("../", variantes codificadas em URL) nos parâmetros enviados ao handleWAFRedirect reduzem a superfície, mas são um filtro de assinatura, não uma correção — bypasses de encoding são comuns nesse tipo de filtro.

O que não funciona como mitigação real: assumir que, por o impacto declarado ser "apenas" enumeração de existência de arquivo, a falha é de baixo risco isolado. O valor prático dela para um atacante está no reconhecimento que habilita para explorar outras CVEs do mesmo appliance na mesma janela temporal; tratá-la isoladamente sem revisar o histórico completo de CVEs do SMA100 dessa geração de firmware deixa a superfície real de risco subestimada.

Como detectar

Em logs de acesso web do SMA100 (ou de proxy/WAF na frente dele), procure requisições ao CGI handleWAFRedirect contendo sequências de travessia de diretório — "../", variantes codificadas em URL (%2e%2e%2f, %252e etc.) ou caminhos absolutos incomuns nos parâmetros da requisição. Um volume anômalo de requisições a esse CGI testando caminhos distintos em sequência é o padrão característico de enumeração de arquivos.

Não há, nas fontes apuradas, um indicador de comprometimento público específico (hash, IP, assinatura de exploit) associado a campanhas usando esta CVE isoladamente — a confirmação de exploração vem da inclusão no catálogo KEV da CISA, não de uma análise forense publicada. Na ausência de assinatura conhecida, a melhor abordagem é monitorar qualquer requisição não autenticada a handleWAFRedirect como suspeita por padrão, já que não há caso de uso legítimo esperado de acesso externo não autenticado a esse endpoint.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In SonicWall SMA100, an unauthenticated Directory Traversal vulnerability in the handleWAFRedirect CGI allows the user to test for the presence of a file on the server.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
SonicWall · SMA100