
Rilevatore non intrusivo per l'esposizione di SonicWall SMA 1000 a CVE-2026-83548/-83549 (verifica di versione/stato delle patch; nessuno sfruttamento)
Uno script di rilevamento non intrusivo per gli apparati SonicWall Secure Mobile Access (SMA) 1000 interessati da CVE-2026-83548 (SSRF pre-autenticazione nell'interfaccia Work Place, CVSS 10.0) e CVE-2026-83549 (iniezione di comandi OS post-autenticazione nell'AMC, CVSS 7.8) — due zero-day sfruttati attivamente e concatenati per RCE non autenticata.
Questo è un controllo dello stato di patch / esposizione, non uno sfruttamento. Esegue solo richieste HTTP(S) GET in sola lettura, non invia alcun payload SSRF o di iniezione di comandi e non tenta alcuna autenticazione. Non è presente alcuna proof-of-concept qui.
Server: SMA/*, asset __extraweb__, collegamento di aiuto SMA 1000 Series).| Linea firmware | Interessate (≤) | Corrette (≥) |
|---|---|---|
| 12.4.3 | 12.4.3-03453 | 12.4.3-03526 |
| 12.5.0 | 12.5.0-02835 | 12.5.0-02952 |
Fonte: avviso di prodotto SonicWall SNWLID-2026-0016. Hardware interessato: SMA 1000 modelli 6210, 7210, 8200v.
Un SMA 1000 pubblicizza tipicamente solo la sua linea major.minor.patch (es. 12.5.0)
esternamente — non la build esatta dell'hotfix (es. 12.5.0-02902). Poiché la build
corretta (12.5.0-02952) si trova sulla stessa linea 12.5.0 delle build vulnerabili, un target
che espone solo 12.5.0 non può essere classificato come patchato-o-vulnerabile
dall'esterno. In tal caso lo strumento restituisce POTENTIALLY AFFECTED e ti dice di confermare
la build esatta localmente (console dell'apparato / AMC). Un risultato "POTENTIALLY AFFECTED" non
è prova di vulnerabilità — l'apparato potrebbe benissimo essere patchato.
Richiede Python 3.8+ (solo libreria standard — nessuna dipendenza).
# Target singolo (verifica il certificato)
python3 sma1000_detect.py vpn.example.com
# Tramite IP nudo con certificato wildcard — salta la verifica del certificato
python3 sma1000_detect.py -k https://203.0.113.10
# Più target, timeout personalizzato
python3 sma1000_detect.py -t 10 host-a.example.com host-b.example.com
Esempio di output:
[?] POTENTIALLY AFFECTED https://vpn.example.com
Server: SMA/12.5
Version advertised: 12.5.0
SMA 1000 on the 12.5.0 line, but the exact hotfix build is not exposed
externally. This line contains BOTH vulnerable (< 12.5.0-02952) and patched
(>= 12.5.0-02952) builds, so patch state is UNDETERMINED from outside. Verify
the build locally (appliance console / AMC): confirm it is >= 12.5.0-02952.
| Codice | Significato |
|---|---|
| 0 | Patchato / non interessato |
| 1 | Interessato, o potenzialmente interessato (verifica) |
| 2 | Non un SMA 1000 / indeterminato |
| 3 | Errore di connessione o altro |
Aggiorna a 12.4.3-03526 o 12.5.0-02952 (o successive) secondo l'avviso di SonicWall. Poiché queste CVE sono sfruttate attivamente in natura, se un apparato eseguiva una build vulnerabile mentre era esposto a internet, trattalo come potenzialmente compromesso: controlla gli indicatori di compromissione del fornitore e, se presenti, reimmagina l'apparato e reimposta tutte le password di utenti/amministratori e le credenziali TOTP/MFA. Limita l'accesso al piano AMC / di gestione solo a reti fidate.
Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e verifica difensiva dello stato di patch. Eseguilo solo contro sistemi di tua proprietà o per i quali hai esplicito permesso scritto di test. La scansione non autorizzata può essere illegale. Gli autori non si assumono alcuna responsabilità per un uso improprio. Fornito sotto licenza MIT — vedi LICENSE.