
Tracciamento di CVE-2019-7482
Pubblicato inizialmente: 26 Feb 2020 14:00 GMT
Stato: In sviluppo
Ultimo aggiornamento: 26 Feb 2020 14:00 GMT
Punteggio CVSS: 9.8
Il 18 Dic 2019, il CSIRT di SonicWall ha pubblicato gli Advisory di Sicurezza SNWLID-2019-0016 fino a SNWLID-2019-0021 [link], che hanno identificato alcune vulnerabilità nei dispositivi SonicWall Secure Mobile Access (SMA). La più pericolosa tra queste, CVE-2019-7482, potrebbe consentire a un attaccante non autenticato di eseguire codice arbitrario sul dispositivo.
La vulnerabilità ha ricevuto un punteggio di 9.8 ed è stata considerata Critica.
Le versioni del software interessate sono 9.0.0.3 e precedenti. Le vulnerabilità sono state corrette nella release 9.0.0.4, disponibile per il download dal My SonicWall Download Center.
L'advisory originale dichiarava che solo i dispositivi SMA100 fossero vulnerabili, ma i miei test hanno mostrato che almeno SMA500v e i vecchi dispositivi Secure Remote Access (SRA) condividono la stessa base di codice e sono pertanto anch'essi vulnerabili. Anche SMA200 e SMA400 con versioni di software vulnerabili potrebbero essere a rischio. SMA 6200, 7200, 8200v e 9000 sembrano essere costruiti su un'altra piattaforma e non sono interessati.
18 Dic 2019: SonicWall annuncia le vulnerabilità.
11 Feb 2020: Alain Mowat, che ha scoperto le vulnerabilità, ha pubblicato i dettagli.
26 Feb 2020: Portata della vulnerabilità stimata da questo report.
Al 2 Mar 2020 ci sono circa 15.000 dispositivi rilevanti su Internet, e circa il 77% di essi sembra essere vulnerabile. Circa l'1,7% (269 dispositivi) è stato aggiornato dalla scorsa settimana.

La TOP-10 dei proprietari AS per numero di dispositivi vulnerabili è mostrata di seguito.
Se sei un rappresentante della sicurezza di un proprietario AS o di un CERT nazionale che desidera monitorare la diffusione della vulnerabilità nelle reti di tua competenza, contattami via email o Twitter. Tutti i set di dati sono liberamente disponibili per le persone autorizzate.
Al momento non esiste alcun exploit pubblico disponibile. Sulla base delle informazioni divulgate da Alain Mowat, questi punti di ingresso dovrebbero essere monitorati:
Sfortunatamente, il traffico di rete verso i punti di ingresso delle vulnerabilità è crittografato tramite TLS, quindi non esiste un modo semplice per rilevare i tentativi di sfruttamento. Devi riuscire a ottenere una copia non crittografata del traffico prima di applicare le regole di rilevamento.
Al momento non ci sono prove di tentativi di sfruttamento pubblici.
Grazie ad Alain Mowat (@plopz0r) di SCRT, che ha scoperto queste vulnerabilità.
Twitter: @b4baysky
Email: [email protected]
https://psirt.global.sonicwall.com/vuln-list
https://blog.scrt.ch/2020/02/11/sonicwall-sra-and-sma-vulnerabilties/
| Organizzazione | # di dispositivi |
|---|
| Comcast Cable Communications, LLC | 1.057 |
| MCI Communications Services, Inc. d/b/a Verizon Business | 403 |
| Charter Communications Inc | 399 |
| AT&T Services, Inc. | 366 |
| Deutsche Telekom AG | 298 |
| Cablevision Systems Corp. | 266 |
| Level 3 Parent, LLC | 238 |
| Asahi Net | 231 |
| Cox Communications Inc. | 228 |
| NTT Communications Corporation | 218 |