← voltar
CVE-2025-23006criticalsob ataqueransomwareCWE-502

CVE-2025-23006

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 23%
da publicação à arma
Publicada no NVD23 de jan.
CISA KEV+1d
probabilidade de exploração
23%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-02-14

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de desserialização de dados não confiáveis (CWE-502) nos consoles de gerenciamento AMC (Appliance Management Console) e CMC (Central Management Console) do SonicWall SMA1000, que permite a um atacante remoto e não autenticado executar comandos arbitrários no sistema operacional. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que justifica o CVSS 9.8: não há barreira de autenticação e o impacto é comprometimento total do appliance.

Detalhamento técnico

A causa raiz é desserialização de objetos não confiáveis (CWE-502) num dos consoles de gerenciamento do SMA1000 — AMC ou CMC. Esse padrão de falha ocorre quando a aplicação reconstrói objetos a partir de dados fornecidos externamente sem validar sua origem ou estrutura antes de executar o processo de desserialização; se a lógica de reconstrução dispara métodos (getters, setters, construtores, finalizers) que acabam invocando comandos do sistema, um atacante que controla o payload serializado ganha execução de código no contexto do processo que desserializa.

Como é explorada

O vetor é pré-autenticação: o atacante não precisa de credencial nem de sessão válida, apenas acesso de rede ao endpoint de gerenciamento (AMC/CMC) do SMA1000. A descrição oficial do fornecedor qualifica a exploração como possível 'em condições específicas', o que sugere pré-requisito de configuração ou exposição do console de gerenciamento — mas as fontes disponíveis não detalham qual configuração é essa. A presença no catálogo KEV da CISA confirma exploração em ambiente real, não apenas prova de conceito acadêmica; a CISA definiu prazo de mitigação até 2025-02-14 para órgãos federais dos EUA, indicativo de urgência real.

Como se proteger

A CISA determina como ação conhecida 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — recomendação padrão do catálogo KEV, não uma versão de correção específica. As fontes lidas não trazem o número exato de versão corrigida do firmware SMA1000; para esse dado, consulte diretamente o advisory oficial SonicWall (SNWLID-2025-0002) antes de tomar decisão de patch. Como controle compensatório imediato, restrinja o acesso de rede aos consoles AMC e CMC apenas a origens confiáveis (gestão fora da internet pública), já que a falha é pré-autenticação e depende de alcançar o console remotamente.

Como detectar

As fontes disponíveis não trazem assinatura de rede, payload ou indicador de comprometimento (IOC) público específico para esta CVE. Na ausência de IOC confirmado, trate qualquer tentativa de acesso não autenticado aos endpoints do AMC/CMC do SMA1000 — especialmente requisições com corpo serializado incomum ou origem inesperada — como suspeita, e correlacione com logs de execução de processo/comando no appliance.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Pre-authentication deserialization of untrusted data vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) and Central Management Console (CMC), which in specific conditions could potentially enable a remote unauthenticated attacker to execute arbitrary OS commands.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
SonicWall · SMA1000