CVE-2020-5135
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Buffer overflow em SonicOS que permite a um atacante remoto e não autenticado travar o firewall (DoS) e, segundo o fornecedor, potencialmente executar código arbitrário. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a urgência muito além do que uma nota seca de "buffer overflow" costuma sugerir — aqui há uso real em campo, não apenas risco teórico.
Detalhamento técnico
A falha é classificada como CWE-120 (buffer copy sem verificação do tamanho da entrada, "classic buffer overflow"). O SonicOS processa uma requisição malformada enviada ao firewall e copia dados para um buffer de tamanho fixo sem validar o tamanho da entrada recebida, corrompendo memória adjacente na pilha ou heap do processo responsável pelo tratamento da requisição.
O vetor de ataque é de rede (AV:N), sem necessidade de privilégio (PR:N) e sem interação do usuário (UI:N), conforme o vetor CVSS 3.1 publicado (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Isso indica que o serviço vulnerável fica exposto a quem tiver acesso de rede ao firewall, sem exigir autenticação prévia — a condição mais crítica de qualquer CVE, e aqui ela se confirma.
O impacto máximo em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) reflete que a corrupção de memória, se controlada pelo atacante, pode ir além de um crash e permitir execução de código no contexto do processo afetado — o que na prática significa comprometimento do próprio appliance de firewall, um ativo de borda de rede.
O fornecedor descreve o vetor como "sending a malicious request to the firewall", sem detalhar publicamente (nas fontes disponíveis aqui) qual serviço específico, porta ou campo da requisição está envolvido. Não há, nas fontes lidas, confirmação técnica independente de pesquisadores sobre o mecanismo exato de exploração de código — a afirmação de execução arbitrária de código é do próprio SonicWall/CISA ("potentially execute arbitrary code"), não uma prova de conceito publicada e verificada nas fontes consultadas.
Como é explorada
Pré-requisito real: acesso de rede ao serviço vulnerável do firewall SonicOS. O CVSS indica escopo de rede sem necessidade de autenticação, o que torna appliances expostos à internet (interface de gerenciamento ou portais de VPN acessíveis externamente) o cenário de maior risco. Não há, nas fontes disponíveis, detalhamento de qual serviço específico (gerenciamento web, portal SSL-VPN, outro) recebe a requisição maliciosa — apenas a descrição genérica de "malicious request to the firewall".
A CISA incluiu esta CVE no catálogo KEV em 15/03/2022, com prazo de correção definido para 05/04/2022, o que confirma exploração ativa observada — não é uma inclusão preventiva. O catálogo não classifica a falha como usada em campanhas de ransomware conhecidas ("Unknown"), mas confirma exploração real em ambientes de produção.
Complexidade de exploração é classificada como baixa (AC:L) pelo CVSS, sem necessidade de condições especiais de configuração declaradas pelo fornecedor. O resultado mínimo é negação de serviço (queda do firewall, o que já é grave por afetar toda a borda de rede protegida por ele); o resultado máximo, segundo o fornecedor, é execução de código arbitrário no appliance, o que equivaleria a comprometimento total do dispositivo de perímetro.
Versões
Como se proteger
A ação recomendada oficialmente é aplicar as atualizações do fornecedor conforme instruções do advisory SNWLID-2020-0010. As fontes disponíveis para esta página não trazem o número exato das versões corrigidas (build de destino) publicadas pela SonicWall — não é seguro inferir esse número; é necessário consultar diretamente o advisory oficial para confirmar a versão de destino de cada ramo (Gen 6, Gen 7 e SonicOSv) antes de considerar o sistema corrigido.
Como paliativo até a atualização, o controle compensatório coerente com o vetor descrito (rede, sem autenticação) é restringir o acesso à interface de gerenciamento e a portais expostos do firewall apenas a redes de gestão confiáveis, removendo exposição direta à internet onde não for estritamente necessária. Isso não corrige a falha, apenas reduz a superfície de ataque.
O mito a evitar aqui: assumir que "é só um DoS, não é tão crítico" — o próprio CVSS 9.8 e a inclusão no KEV da CISA (que exige remediação por exploração confirmada) contradizem essa leitura. Trate como crítica mesmo se o único efeito observado no seu ambiente for queda do serviço.
Como detectar
As fontes disponíveis não trazem assinatura, IOC ou padrão de log confirmado publicamente para esta CVE. Como indicador indireto, reinícios ou crashes inesperados do processo de firewall/gerenciamento do SonicOS, sem causa identificada de configuração, merecem investigação como possível tentativa de exploração — mas isso é um sinal genérico de DoS por buffer overflow, não uma evidência definitiva de exploração desta CVE específica. Não há sinal de rede confiável documentado nas fontes consultadas para diferenciar tráfego de exploração de tráfego legítimo malformado.