
CVE-2019-7482 suivi
Première publication : 26 févr. 2020 14:00 GMT
Statut : En développement
Dernière mise à jour : 26 févr. 2020 14:00 GMT
Score CVSS : 9.8
Le 18 décembre 2019, le CSIRT de SonicWall a publié des avis de sécurité SNWLID-2019-0016 à SNWLID-2019-0021 [lien], qui identifiaient des vulnérabilités dans les appliances SonicWall Secure Mobile Access (SMA). La plus dangereuse d'entre elles, CVE-2019-7482, pourrait permettre à un attaquant non authentifié d'exécuter du code arbitraire sur l'appareil.
Cette vulnérabilité a reçu un score de 9.8 et a été jugée Critique.
Les versions logicielles concernées sont 9.0.0.3 et antérieures. Les vulnérabilités ont été corrigées dans la version 9.0.0.4, disponible en téléchargement depuis le Centre de téléchargement My SonicWall.
L'avis d'origine indiquait que seul l'appliance SMA100 était vulnérable, mais mes tests ont montré qu'au moins les SMA500v et les anciennes appliances Secure Remote Access (SRA) partagent la même base de code et sont donc également vulnérables. Les SMA200 et SMA400 exécutant une version logicielle vulnérable pourraient également être à risque. Les SMA 6200, 7200, 8200v et 9000 semblent être construits sur une autre plateforme et ne sont pas concernés.
18 décembre 2019 : SonicWall annonce les vulnérabilités.
11 février 2020 : Alain Mowat, qui a découvert les vulnérabilités, publie les détails.
26 février 2020 : Étendue des vulnérabilités estimée par ce rapport.
Au 2 mars 2020, il y a environ 15 000 appareils concernés sur Internet, et environ 77 % d'entre eux semblent vulnérables. Environ 1,7 % (269 appareils) ont été corrigés depuis la semaine dernière.

Le TOP-10 des propriétaires d'AS par nombre d'appareils vulnérables est présenté ci-dessous.
Si vous êtes un représentant de la sécurité d'un propriétaire d'AS ou d'un CERT national qui souhaite suivre la propagation de la vulnérabilité dans les réseaux dont vous êtes responsable, veuillez me contacter par email ou Twitter. Tous les ensembles de données sont librement disponibles pour les personnes autorisées.
Pour l'instant, aucun exploit public n'est disponible. Sur la base des informations divulguées par Alain Mowat, ces points d'entrée doivent être surveillés :
Malheureusement, le trafic réseau vers les points d'entrée des vulnérabilités est chiffré par TLS, il n'y a donc aucun moyen pratique de détecter les tentatives d'exploitation. Vous devez parvenir à obtenir une copie non chiffrée du trafic avant d'appliquer les règles de détection.
À ce stade, il n'y a aucune preuve de tentatives d'exploitation publiques.
Merci à Alain Mowat (@plopz0r) de SCRT qui a découvert ces vulnérabilités.
Twitter: @b4baysky
Email: [email protected]
https://psirt.global.sonicwall.com/vuln-list
https://blog.scrt.ch/2020/02/11/sonicwall-sra-and-sma-vulnerabilties/
| Organisation | # d'appareils |
|---|
| Comcast Cable Communications, LLC | 1,057 |
| MCI Communications Services, Inc. d/b/a Verizon Business | 403 |
| Charter Communications Inc | 399 |
| AT&T Services, Inc. | 366 |
| Deutsche Telekom AG | 298 |
| Cablevision Systems Corp. | 266 |
| Level 3 Parent, LLC | 238 |
| Asahi Net | 231 |
| Cox Communications Inc. | 228 |
| NTT Communications Corporation | 218 |